导读:本期聚焦于陈远山创作的《权限提升与横向移动检测为什么是内网安全的最后一道防线》,敬请观看详情。攻击者拿到普通域账号后,往往通过本地提权拿到系统控制权,再利用票据传递在内网跳板式渗透。传统边界防火墙看不到这些内部动作,因此权限提升与横向移动检测成为守住核心数据的最后屏障。本文从日志特征、行为基线、凭证监控三个维度说明检测思路,并给出基于Windows事件与网络会话的排查方法,帮助安全运维人员在不依赖商业态势感知平台的情况下,用原生工具发现异常提权与非法跳转。

在内网攻防中,权限提升与横向移动是攻击者从单点突破走向全域控制的关键阶段。权限提升指低权限用户或进程通过系统漏洞、错误配置、令牌窃取等方式获得更高权限;横向移动则是利用已控主机的凭证或会话,访问其他服务器或域控。理解这两类行为的技术本质,是构建有效检测机制的前提。多数企业在边界部署了重型防护,却对内部主机的异常交互缺乏可见性,导致攻击者在内网长期潜伏。

权限提升与横向移动检测为什么是内网安全的最后一道防线

权限提升的常见技术路径与检测要点

Windows环境中,本地权限提升通常依赖系统漏洞(如提权漏洞CVE系列)、服务配置弱点(如未引号路径服务)、以及令牌冒充。攻击者在获得普通用户shell后,会尝试运行whoami /priv查看可用特权,或直接执行提权EXP。检测时应重点关注安全日志中的4648(显式凭据登录)、4672(特殊权限分配)事件,以及系统日志中伴随的崩溃或异常服务启动。如果某台工作站频繁出现4672且进程来自临时目录,基本可判定为恶意提权。

除系统层外,基于组策略与域权限的提升也值得警惕。例如攻击者为自身账号添加至本地管理员组,会触发4732事件;利用Kerberoasting离线爆破服务账号密码,则会在域控产生4769请求。运维人员可编写简单脚本定期拉取这些事件ID,结合源IP与账号历史行为做关联。下表列出常见提权事件与风险等级:

事件ID含义风险等级
4672分配给新登录的特殊权限
4732成员添加到启用安全性的本地组中高
4769请求Kerberos服务票据中(需看加密类型)

实际排查中,还应结合进程树分析。许多提权工具会释放 DLL 到 %temp% 并注入到系统进程,使用 Get-Process 配合模块列表可发现无签名模块。对于 Linux 主机,则要监控 sudo 日志与 SUID 文件变更,防止攻击者利用路径劫持提权。

横向移动的典型手法与行为特征

横向移动依赖凭证复用与协议信任。最常见的包括 Pass-the-Hash(PtH)、Pass-the-Ticket(PtT)和 WMI/PsExec 远程执行。PtH 使用 NTLM 哈希直接认证,不会生成 4624 网络登录中的明文密码,但会在目标机安全日志留下 4624 类型3且用户名异常、源工作站名可疑的记录。PtT 则通过注入票据绕过认证,此时域控 4769 服务票据请求多来自非交互会话。

网络层特征同样明显。攻击者常从同一台机器向多个服务器发起 SMB(445)、RDP(3389)或 WinRM(5985)连接,形成星型访问。正常运维一般集中于跳板机或特定网段,而恶意扫描会呈现短时间大量半连接。可用如下 PowerShell 片段统计某主机对外 445 端口连接数:

$conns = Get-NetTCPConnection -RemotePort 445 -State Established
$group = $conns | Group-Object RemoteAddress
foreach ($item in $group) {
    if ($item.Count -gt 5) {
        Write-Warning "疑似横向SMB连接: $($item.Name) 次数 $($item.Count)"
    }
}

此外,攻击者使用 PsExec 会在目标服务控制管理器写入 PSEXESVC 服务,并产生 7045 服务安装事件。将此类事件与源 IP 的近期登录行为关联,能快速锁定移动起点。企业若部署了 Windows 高级审计策略,应开启“凭据验证”与“远程连接”子类,确保原始数据不丢失。

构建轻量级检测体系的实践方案

不依赖商业平台时,可用 Windows 事件转发(WEF)将关键主机日志集中到收集器,再用 XPath 过滤重点事件。例如只订阅 4672、4769、7045 等 ID,降低存储压力。配合任务计划程序,每小时跑一次关联脚本,发现某账号十分钟内既提权又访问三台以上服务器即告警。这种方案在中小网络足以覆盖多数攻击链。

对于无法部署域控转发的环境,可在核心交换机做 NetFlow 采样,识别异常东西向流量。结合主机端 wevtutil 导出日志,用 Python 做简单规则匹配。以下代码展示读取导出 XML 并提取 4769 弱加密票据请求:

import xml.etree.ElementTree as ET
tree = ET.parse('security_export.xml')
root = tree.getroot()
for event in root.iter('Event'):
    eid = event.find('.//EventID').text
    if eid == '4769':
        ticket = event.find('.//TicketEncryptionType').text
        if ticket == '0x17':  # RC4 弱加密
            print('弱加密票据请求:', event.find('.//TargetUserName').text)

最后需强调,检测规则要随业务调整。误报多源于运维批处理任务,因此建立白名单与行为基线不可忽视。只有将权限提升与横向移动检测嵌入日常巡检,才能真正把内网变成攻击者的迷宫而非高速公路。

权限提升横向移动入侵检测修改时间:2026-08-19 01:10:33

免责声明:​ 已尽一切努力确保本网站所含信息的准确性。网站内容多为原创整理与精心编撰,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们处理。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。