新闻详情

新闻详情

首页 / 资讯中心 / 详情

内网渗透常用横向移动方法总结,建议收藏

发布时间:2026/9/30 17:41:31来源:尧图网络
内网渗透常用横向移动方法总结,建议收藏
内网渗透常用横向移动方法总结建议收藏前言拿到第一台服务器 Webshell 或者系统权限仅仅只是内网渗透的起点。内网横向移动Lateral Movement就是利用当前主机的凭证、协议、信任关系在内网中从一台机器跳转到另外一台机器扩大控制范围最终拿下域控或者核心业务服务器也是红队实战中最重要的环节之一。很多新手掌握了基础漏洞利用但进入内网之后不知道该用什么方式横向不同协议适用场景、端口、日志特征分不清被 EDR、日志审计轻易捕获。本文整理内网渗透最常用的横向移动技术包含原理、端口、工具、实战命令、优缺点以及检测要点适合直接当作渗透测试速查手册。免责声明本文所有内容仅用于授权内网安全测试、靶场学习。严禁在未授权企业内网进行横向移动测试未经授权的内网攻击行为违反《网络安全法》需要承担相应法律责任。一、前置基础说明横向移动前提已经拿下一台内网主机权限收集内网网段、存活主机、开放端口获取有效凭证明文账号密码、NTLM Hash、Kerberos 票据、Token 令牌账号需要在目标主机拥有管理员权限。常用扫描工具Fscan、NetExecnxc、CrackMapExec批量探测内网主机端口、验证账号密码 / 哈希可用性。二、基于 SMB 协议445 端口横向SMB 是内网最经典的协议依赖 445 端口访问共享目录、远程服务管理。Impacket 套件里面 psexec.py、smbexec.py、atexec.py 都是基于 SMB。1. PsExec端口445原理利用 SMB 访问ADMIN$共享上传二进制文件创建 Windows 服务启动服务执行命令执行完成自动删除文件与服务。工具微软 Sysinternals PsExec、Impacket psexec.py# Impacket psexec.py明文 python3 psexec.py administrator:Password123192.168.1.100 # PTH哈希传递 python3 psexec.py administrator192.168.1.100 -hashes aad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0✅优点稳定可以拿到完整交互式 SYSTEM 权限❌缺点日志特征非常明显会创建服务大量 EDR 直接拦截需要 ADMIN$ 共享开启2. SmbExec端口445原理不需要上传二进制文件利用 SMB 共享写入 bat 脚本通过管道执行命令文件落地在临时目录。✅优点不会创建服务相比 psexec 隐蔽一点❌缺点有文件落地痕迹回显不太稳定3. Atexec端口445原理通过 SMB 远程创建计划任务执行命令执行完自动删除任务。✅优点无服务创建适合 445 开放、但是禁止创建服务的环境❌缺点会产生计划任务日志容易被审计发现补充PTHPass The Hash哈希传递不需要破解 NTLM 哈希拿到 NTLM Hash 直接进行身份认证。Mimikatz 从 lsass 内存 dump 哈希直接复用哈希登录远程主机工作组、域环境都适用。Mimikatz PTH 命令sekurlsa::pth /user:administrator /domain:WIN-RD01 /ntlm:31d6cfe0d16ae931b73c59d7e0c089c0三、WMI 横向移动135 端口WMIWindows 管理规范端口 135Windows 原生管理接口红队非常喜欢使用。Wmiexec端口135原理通过 WMI 远程调用命令不创建服务不落地文件内存执行隐蔽性高于 PsExec。工具Impacket wmiexec.py# 明文账号 python3 wmiexec.py administrator:Password123192.168.1.100 # PTH哈希传递 python3 wmiexec.py administrator192.168.1.100 -hashes aad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0✅优点无服务、无文件落地日志特征少很多内网默认开放 135❌缺点半交互式 shell防火墙拦截 135 端口则无法使用原生 wmic 命令Windows 本机横向wmic /node:192.168.1.100 /user:administrator /password:Password123 process call create cmd.exe /c whoami四、WinRMWindows 远程管理5985/5986WinRM 也就是 PowerShell RemotingWindows Server2012 之后默认开启。端口5985HTTP5986HTTPS工具evil-winrmLinux 下最常用# 明文登录 evil-winrm -i 192.168.1.100 -u administrator -p Password123 # PTH哈希登录 evil-winrm -i 192.168.1.100 -u administrator -H 31d6cfe0d16ae931b73c59d7e0c089c0✅优点加密传输原生 PowerShell交互式极强现代服务器首选横向手段❌缺点需要目标开启 WinRM防火墙常限制 5985 端口五、Kerberos 票据传递 PTTPass The Ticket域环境专属横向技术不需要明文密码、不需要 NTLM 哈希直接窃取内存中的 Kerberos TGT 票据注入当前会话使用 Kerberos 协议访问内网其他主机。工具Mimikatz、RubeusMimikatz 导出票据并注入sekurlsa::tickets /export kerberos::ptt [0;12345]-2-0-40a00000-Administratorkrbtgt-TEST.LOCAL.kirbi✅优点票据认证规避 NTLM 相关安全策略很多 PTH 补丁环境 PTH 失效但 PTT 依然可用❌缺点票据有有效期默认 10 小时仅域环境可用拓展OverPass-the-HashPTK使用 NTLM 哈希向 KDC 申请 TGT 票据拿到票据后访问其他服务。六、DCOM 横向移动135 端口DCOM 分布式组件对象模型也是 135 端口很多渗透测试容易忽略。利用 COM 对象远程调用方法执行命令进程会依托 explorer 等系统进程执行隐蔽性高。PowerShell 示例$com [activator]::CreateInstance([type]::GetTypeFromProgID(MMC20.Application,192.168.1.100)) $com.Document.ActiveView.ExecuteShellCommand(cmd.exe,$null,/c whoami,7)✅优点进程注入现有系统进程不容易被 EDR 捕捉135 端口开放条件下可用❌缺点命令非交互式复杂命令容易失败需要管理员权限七、RDP 远程桌面3389 端口直接使用远程桌面登录目标机器拿到图形化界面。拿到账号密码mstsc 直接连接RDP 会话劫持已经存在登录会话窃取会话 Token不需要密码接管桌面。✅优点图形化操作直观适合内网运维服务器❌缺点日志非常明显直接登录会把当前在线用户踢下线极易被管理员发现很多服务器限制 3389 内网访问八、IPC$ 共享 计划任务老式经典横向早年内网经典手法利用 IPC 管道建立连接上传脚本schtasks 创建计划任务执行命令。net use \\192.168.1.100\ipc$ Password123 /user:administrator copy shell.bat \\192.168.1.100\c$ schtasks /create /s 192.168.1.100 /ru administrator /tn test /tr C:\shell.bat /sc once /st 10:00 schtasks /run /s 192.168.1.100 /tn test✅优点适配老旧 Windows 系统❌缺点操作步骤繁琐大量日志现代 EDR 极易告警九、密码喷洒Password Spraying不属于协议横向但是内网批量获取凭证的重要手段。原理内网大量主机使用相同管理员密码使用少量密码字典批量对内网所有主机尝试登录避免短时间多次锁定账号。工具NetExec、CrackMapExecnxc smb 192.168.1.0/24 -u userlist.txt -p Password123✅优点适合弱口令环境批量探测❌缺点容易触发账号锁定需要控制请求频率十、横向移动选型速查表表格方式端口核心工具优点缺点PsExec445Impacket psexec.py稳定SYSTEM 权限创建服务特征明显Wmiexec135Impacket wmiexec.py无文件落地隐蔽半交互式 shellWinRM5985evil-winrmPowerShell 交互式加密需要目标开启 WinRMPTT 票据传递-Mimikatz、Rubeus绕过 PTH 补丁域环境强票据存在有效期DCOM135PowerShell进程寄生隐蔽非交互式复杂命令容易失败RDP3389mstscGUI 图形化操作日志明显会挤掉在线用户十一、实战横向移动标准流程拿下跳板主机本地提权到管理员使用 Mimikatz/Rubeus 抓取凭证明文密码、NTLM Hash、Kerberos 票据Fscan/NetExec 扫描内网网段存活主机、开放端口批量验证凭证可用性筛选目标根据开放端口选择横向方式445 开放优先 wmiexec谨慎使用 psexec5985 开放evil-winrm域环境优先尝试 PTT成功进入新主机再次抓取凭证持续扩大横向范围全程尽量减少高频扫描避免触发告警。十二、横向移动检测与防御渗透报告加固建议检测思路蓝队视角日志审计监控远程服务创建、计划任务新增、WMI 远程调用事件流量审计内网突发大量 445、135 端口访问异常 SMB 连接进程监控wmic、powershell 异常远程调用陌生进程创建凭证防护禁止内存读取 lsass 进程EDR 拦截 Mimikatz、Rubeus账号审计监控短时间多主机使用同一账号登录密码喷洒。加固方案内网主机管理员密码复杂度提升禁止多主机复用相同本地管理员密码最小权限普通域用户不赋予服务器本地管理员权限防火墙策略关闭不必要 445、135 端口限制内网跨网段访问开启 LSA 保护防止从 lsass 内存导出账号哈希监控 Kerberos 票据异常导出、注入行为关闭不需要 WinRM、WMI 远程管理接口。十三、实战踩坑清单❌坑 1拿到哈希直接横向账号不是目标主机本地管理员失败横向核心前提账号必须在目标机器拥有管理员权限普通用户凭证无法进行大部分横向操作。❌坑 2大量并发密码喷洒直接把域账号锁死实战控制请求间隔减少账号锁定风险。❌坑 3优先使用 psexec直接被 EDR 拦截红队实战优先 wmiexec、WinRM尽量少用 psexec特征太强。❌坑 4忽略防火墙端口开放但是本地防火墙拦截连接即使端口开放Windows 防火墙会阻断 135/445 远程管理访问。❌坑 5PTH 在打补丁系统失效不知道切换 PTT高版本 Windows 对 PTH 做了限制域环境下 PTT 是备选方案。十四、总结内网横向移动本质是利用 Windows 原生管理协议和身份认证机制复用窃取到的凭证。不是单一工具一键横向需要根据目标开放端口、环境工作组 / 域、EDR 防护情况灵活选择技术。实战中优先 WMI、WinRM 这类低日志的方案减少红队行为暴露PsExec 因为特征明显只作为备选。一句话记住抓凭证、扫网段、选协议、控范围横向移动的核心不是工具而是内网账号信任关系。如何系统学习网络安全网络安全作为数字时代的核心技术基石已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。构建稳固的网络安全能力是一个体系的工程需要从夯实基础理论出发持续深化到攻防对抗与应急响应的实战层面。如果你是准备学习网络安全黑客或者正在学习我可以把我自用的360独家内部资料分享给你包含以下内容你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

ESP32-S3中小智项目优化内容 2026/9/30 18:37:49

ESP32-S3中小智项目优化内容

1. 统一在程序启动时打印配置信息1.1:在 ota.cc 中添加日志打印 (推荐),添加打印函数 PrintOtaConfig在解析 JSON 后添加打印语句,这样可以看到服务器返回的完整配置。修改文件: d:\netProject\AiXiaoZhi\main\ota.cc在第 160 行后添加 MQTT …

阅读更多 →
Hemmingway-1:27B 参数的开源写作模型,如何用 26 万 token 上下文写好日常消息 2026/9/30 18:37:48

Hemmingway-1:27B 参数的开源写作模型,如何用 26 万 token 上下文写好日常消息

大模型AI 写作 【免费下载链接】Hemmingway-1 项目地址: https://ai.gitcode.com/hf_mirrors/Altworld/Hemmingway-1 点击查看 免费下载 本篇技术指南以 Hemmingway-1 模型仓库的 README.md 为骨架,完整梳理该 27B 开源写作模型的设计定位、评测方法论与…

阅读更多 →
在观澜找办公室找谁性价比高?2026 观澜租赁服务商打分测评 2026/9/30 18:37:48

在观澜找办公室找谁性价比高?2026 观澜租赁服务商打分测评

很多企业选址龙华观澜,首要疑问就是在观澜找办公室找谁性价比高。市面上有物业招商、个人探楼博主、零散房产经纪人,水平参差不齐。本次评测采用百分制打分,从标杆写字楼代理案例、用户口碑、房源储备、业主资源 4 个核心维度客观打分&#x…

阅读更多 →
Nginx实现本地HTTP强制跳转HTTPS的完整配置指南 2026/9/30 18:37:41

Nginx实现本地HTTP强制跳转HTTPS的完整配置指南

很多人第一次遇到“本地HTTP转HTTPS”这个需求,多半不是闲着没事,而是被现实逼的:小程序或公众号后台的回调地址要求必须是HTTPS、浏览器里用到摄像头或地理位置需要安全上下文、联调第三支付接口时对方要求验签地址必须走HTTPS、又或者你只是…

阅读更多 →
APISIX AI网关实战:大模型流量治理与SSE流式转发全解析 2026/9/30 18:37:41

APISIX AI网关实战:大模型流量治理与SSE流式转发全解析

过去半年,我们团队一直在做公司内部大模型平台的统一接入层。刚开始所有人都觉得这就是加一层反向代理的事——毕竟 Apache APISIX 大家闭着眼都会配。可真把 OpenAI、通义千问、本地 vLLM 全部挂到网关后面之后,才发现这里面的水比想象中深得多。这篇文…

阅读更多 →
微信开源WeKnora:企业级RAG知识库系统部署与实战指南 2026/9/30 18:37:41

微信开源WeKnora:企业级RAG知识库系统部署与实战指南

先说一件事:微信团队开源过一个知识库项目,消息刚传开那阵,不少朋友的第一反应是“微信居然会开源这个”。我自己把玩了两三周,从拉代码到真正部署成能回答私有文档问题的服务,整个过程踩了不少坑,也把它的…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉