蓝队防御工作的重心正在从边界拦截转向内网持续监测。攻击者一旦突破外围,往往会借助合法凭据在内部横向移动,传统基于边界的防护很难发现这类行为。构建有效的内网监测体系,意味着要对资产、身份、流量和行为建立完整的可见性,并能在海量日志中区分正常业务与真实威胁。

资产与身份可视性是监测底座
很多团队在谈蓝队防御时,第一反应是买流量探针或SIEM,但如果没有准确的资产清单和身份映射,再多的告警也都是噪声。内网监测的第一步应当是梳理清楚有哪些服务器、终端、网络设备和账号,以及它们彼此的访问关系。只有知道正常是什么样,才能识别异常。
在Windows域环境中,域控日志是身份可视性的核心来源。通过开启必要的审计策略,可以拿到账号登录、组策略变更、Kerberos票据申请等事件。下面是一段用于开启关键审计的PowerShell示例,它启用了登录和账户管理类的成功与失败审计:
# 开启登录事件与账户管理审计 auditpol /set /subcategory:"Logon" /success:enable /failure:enable auditpol /set /subcategory:"User Account Management" /success:enable /failure:enable # 查看当前策略 auditpol /get /subcategory:"Logon"
除了身份,资产暴露面也需要持续盘点。比如内网里有哪些机器开放了SMB、RDP或者数据库端口,这些信息可以通过周期性的端口扫描与CMDB比对获得。蓝队应当把资产属性(负责人、业务线、敏感级别)绑定到监测规则中,这样当一台普通办公机突然访问核心数据库时,系统就能基于上下文给出高优先级告警,而不是把它和常规运维混在一起。
流量监测要区分南北向与东西向
南北向流量指内网与互联网之间的通信,东西向流量则是内网主机彼此的访问。多数传统监测只看了南北向,导致攻击者在内网横向移动时如入无人之境。蓝队防御必须把东西向流量纳入视野,尤其是服务器区之间的异常连接、大量445端口握手、以及非业务时段的远程调用。
一种低成本做法是结合交换机镜像端口与轻量网络探针,在核心交汇处抓取内部流量,再用规则提取可疑会话。例如发现某台Web服务器向内网多台主机发起PsExec式连接,就可能是横向移动。下面是用Python做简单会话统计的思路,从抓包结果中按源IP聚合连接数:
from collections import defaultdict
conn_count = defaultdict(int)
# 假设flows是从探针得到的列表,每项含src与dst
flows = [
{"src": "10.0.1.5", "dst": "10.0.2.10"},
{"src": "10.0.1.5", "dst": "10.0.2.11"},
{"src": "10.0.1.5", "dst": "10.0.2.12"}
]
for f in flows:
conn_count[f["src"]] += 1
for src, cnt in conn_count.items():
if cnt > 5:
print("可疑横向扫描源:", src, "连接数:", cnt)
基于签名的监测能抓已知攻击,但面对伪造凭据或慢速渗透容易漏报。更稳妥的是建立流量基线,用机器学习或统计方法发现偏离。比如某台平时只连打印机的终端,某天开始频繁访问域控的LDAP,就值得蓝队介入。需要强调的是,基线不是一成不变的,业务大促或系统迁移都会改变常态,规则要支持临时豁免与快速校准,否则误报会拖垮团队信任。
以威胁狩猎闭环提升主动防御
蓝队不能只等设备告警,还要主动进内网找攻击者。威胁狩猎的核心是以假设驱动:先设想敌人可能用的手法,再去日志和流量里验证。比如假设内网存在DNS隧道,就重点看长域名、高频解析和非常规记录类型。下面是一条用于从Windows DNS日志中筛出可疑长查询的过滤示例:
# 从DNS调试日志提取长度大于50的查询名
Select-String -Path C:DNSlogsdns.log -Pattern "Query" |
Where-Object { ($_ -Line -split " ")[-1].Length -gt 50 } |
Out-File C:DNSsuspicious.txt
狩猎发现线索后,必须回到监测体系形成闭环。如果确认某类行为真实恶意,就把它转成检测规则,并补充到资产或身份基线里。比如发现攻击者在滥用WMI做远程执行,蓝队可以配置对wmic进程派生与异常命名管道的监督。这里提及的<input>标签与本文无关,只是举例说明正文讨论标签名需转义,实际防御中更多关注系统工具滥用。
中小团队资源有限,不必追求大而全的平台。可以先从域控日志加核心交换机镜像起步,用开源工具做关联,每周排一个狩猎主题,逐步积累检测能力。蓝队防御的成效,最终体现在缩短发现时间、压缩攻击者的停留窗口,让内网从盲区变成猎场。