新闻详情

新闻详情

首页 / 资讯中心 / 详情

内网横向移动利器psexec全解析:原理、实操与攻防检测

发布时间:2026/10/1 1:49:11来源:尧图网络
内网横向移动利器psexec全解析:原理、实操与攻防检测
1. 从单点失陷到全局沦陷psexec到底扮演了什么角色先聊聊我自己的实际感受。搞过内网渗透测试或者做过攻防演练的朋友应该都有体会当你在内网里拿到一台机器权限之后真正的考验才算开始。单点突破只是拿到了入场券怎么在这个内网环境下继续移动、拿到更多权限才是衡量水平的关键。而在横向移动这一环里psexec几乎是每个安全从业者绕不开的经典工具。psexec本质上是什么它是微软Sysinternals套件里的一款远程管理工具最初设计用来在远程Windows机器上执行命令、管理服务和远程桌面这类工具不同它走的是SMB协议通过服务控制管理器来创建远程服务并执行程序。因为它的执行方式天生就适合批量运维也正因为如此它被安全圈的人盯上逐渐成为横向移动中最常见的技术路径之一。很多人在刚接触内网安全的时候可能会把横向移动理解成在一台机器上连来连去这其实是个误区。横向移动的核心目的不是连而是扩散是从现有的权限节点出发通过合法或近似合法的通道把控制力扩展到同一网络环境中的其他机器上。psexec之所以被广泛使用就在于它使用的端口(通常445)、服务创建机制和Windows自身的远程管理功能高度重合在防御方的视角里这种行为和正常的IT运维动作有时候很难第一时间区分开来。这篇文章我不会只说理论会把我在实际环境中使用psexec进行横向移动时碰到的问题、操作的细节、踩过的坑以及对agent智能体这类自动化工具在这类任务中如何配合的思路都梳理一遍。适合正在学习内网渗透、准备攻防演练或者做企业蓝队建设的朋友参考。不管你是站在攻的角度理解攻击路径还是站在守的角度加固防线弄清楚psexec为什么能横着走、怎么横着走都会很有价值。2. 为什么psexec能成为横向移动的常青树2.1 从Sysinternals到攻击者工具箱的演变psexec最早是Mark Russinovich写的远程管理小工具目的很简单让管理员不需要安装额外客户端软件就能在远程Windows系统上执行命令。这在那个域环境还不那么复杂的年代算是非常实用的功能了。理解它的原理其实只需要抓住三个关键点。第一psexec会向目标机器的管理共享(ADMIN$本质是C:\Windows目录的共享)写入一个服务端二进制文件第二它通过Windows服务控制管理器接口在目标系统上创建一个临时服务第三这个服务运行起来后psexec的输出会通过命名管道回传给发起端。整个过程以SMB协议作为通信载体所以只要目标机器开放了445端口、管理共享存在、当前凭据具备管理员权限psexec就能跑起来。从攻击者的视角来看这套机制的价值太大了。它为横向移动提供了高仿系统管理行为的通道攻击者不需要引入新的攻击工具只需要利用系统本身信任的远程管理功能就能达成目标。这就不难理解为什么这么多年过去横向移动的武器库更新了一代又一代psexec仍然是很多红队人员清单里的保留项目。2.2 横向移动中的位置凭据为王通道为辅聊到横向移动很多入门教程会习惯性地把注意力放在用什么工具上。但我在实际项目中得到的体会是工具只是最后一公里的执行器横向移动真正的前置条件是凭据。不管你是通过抓取内存中的明文口令、哈希传递还是通过Kerberos票据等方式拿到的访问凭证没有有效的凭据再好的工具也派不上用场。psexec在横向移动环节中的位置更像是一个可用的通道而非能力的来源。它解决的问题是当你已经拿到一组有效凭据之后如何快速、稳定地在目标机器上执行命令、落地动作。从这个角度出发你就能理解为什么psexec的利用条件中admin共享的可写性很重要、SMB协议的连通性很重要、目标系统的服务管理器可调用性很重要而工具本身反而不是最需要纠结的部分。2.3 和wmic、winrm、schtasks等横向移动方式的对比每次说到psexec总会有人问它和wmic、WinRM、计划任务等方式比怎么选。我自己的判断标准其实很简单先看目标环境和网络策略再看操作需求和隐蔽性要求。方式底层协议/端口核心原理特点与风险psexecSMB 445 服务控制创建远程服务执行命令功能强、输出回显好、易被检测wmicRPC 135等通过WMI执行远程进程无文件落地、较隐蔽、返回结果较慢WinRMHTTP 5985/HTTPS 5986PowerShell远程会话适合域环境、日志记录多schtasksRPC创建远程计划任务执行命令灵活、但操作步骤更多你在实验环境里如果目标是快速验证和结果直观psexec确实体验最好如果目标是严格避免文件落地和减少日志特征wmic或WinRM这类纯远程调用方式可能更合适。但要注意没有任何一种方式是绝对隐形的理解每种方式的特征、选择匹配场景的方案才是横向移动的正确打开方式。3. psexec横向移动的完整实操拆解3.1 环境准备和前置条件检查我不建议你在真实业务网络里直接尝试这些操作更稳妥的做法是搭一套自己的实验环境。我在本地常用的组合是一台Windows Server作为域控(比如Win2016或Win2019)几台加入域的Windows工作站再用一台Kali Linux作为攻击机或者直接用一台Windows机器配合Sysinternals工具和impacket套件来操作。目标机器的基础条件可以归纳为这么几点。第一SMB服务要开启也就是445端口要处于监听状态这是psexec通信的基础第二目标机器的C盘默认共享(ADMIN$)要存在且可用如果服务器管理员手动关闭了admin共享或者做了访问限制psexec就会失败第三当前使用的凭据必须具有目标机器的管理员权限。在域环境下这个凭据可以是域管理员账号也可以是本地管理员账号但权限级别决定了你能走多远。在动手之前我通常习惯先做一个简单的连通性验证用ping或直接尝试访问目标机器的共享来确认网络层面的可行性。很多时候你以为的工具问题最后排查下来其实只是网络不通、防火墙拦截、共享不可达这些基础问题。提前做检查能省下大量排障时间。3.2 使用正统Sysinternals版本的psexec.exe如果你只想快速理解psexec的正常工作状态最简单的方式是直接用Sysinternals官方版本。从微软官网下载psexec工具解压后在命令行环境里执行。命令格式大致是这样的PsExec64.exe \\192.168.1.100 -u domain\admin -p password cmd.exe这条命令的作用是以指定账号身份在192.168.1.100这台远程机器上开启一个cmd会话。执行成功后你的命令行上下文会直接切换到远程机器接下来输入的命令都会在目标上执行。加上-s参数可以以SYSTEM权限运行加上-d参数表示不等待程序结束适合执行一些不需要回显结果的命令。我在实验环境里第一次跑通时的感受就是这东西确实太快了。只要凭据正确、网络通畅基本是秒级返回。但快也意味着风险大因为整个过程会产生大量事件日志尤其是服务创建和进程创建相关的记录在真实环境中很容易被EDR或者态势感知设备捕捉到。所以用它做实验可以做真实环境操作前一定要评估好日志暴露面。3.3 利用impacket下的psexec.py实现跨平台操作在很多内网攻防场景中我们的操作机未必是Windows系统impacket套件里的psexec.py就成了更灵活的替代方案。它实现了同样的SMB会话和服务管理逻辑但能在Linux/macOS环境下直接运行用法上也非常接近。python3 psexec.py domain/admin:password192.168.1.100这条命令也是用一个账号密码登录目标机器并取得远程shell。你还可以通过hashes参数传入NTLM哈希实现哈希传递式的psexec横向移动这也是内网操作中非常常见的手法。简单来说如果你手里抓到的是NTLM哈希而非明文密码使用哈希传递能跳过破解过程直接利用哈希作为凭据发起认证。有一个细节需要提醒psexec.py在目标机器上生成的临时服务名和二进制文件名和官方版不完全一样有些防御规则直接针对Impacket的特征做检测。换句话说你可能以为换了个工具更隐蔽了但实际上它的指纹反而更明显。这个问题的取舍我会在后面聊天的时候再多说几句。3.4 手动版本不依赖现成工具理解SMB服务创建的底层逻辑如果你连现成工具都不依赖想从最底层理解psexec的工作原理也可以手动用Windows自带命令来模拟整个流程。思路是先把payload复制到目标机器的ADMIN$共享然后通过sc命令在远程机器上创建一个指向payload的服务最后启动这个服务。copy nc.exe \\192.168.1.100\admin$\tmp\ sc \\192.168.1.100 create tmpService binPath C:\Windows\tmp\nc.exe sc \\192.168.1.100 start tmpService这种手动操作的方式可能在效率上不如现成工具但它能帮你把psexec的每一步行为拆到最细排查问题的时候你会清楚知道是哪一步出了状况。比如当psexec报Access is denied的时候你能第一时间判断是凭据权限问题、共享权限问题还是目标机器的服务创建权限被组策略限制了。这种能力靠背工具文档是学不来的。4. 高频问题与排障思路还有那些没人告诉你的细节4.1 凭据正确但psexec依然失败问题的排查清单我在平时答疑和带人的过程中被问到最多的问题几乎都是为什么我的psexec连不上为什么报错Access Denied。有一个规律很有意思大部分情况下问题都不在psexec本身而在环境。如果你遇到凭据正确但就是连不上的情况可以用这个清单一步步过检查目标机器的445端口是否可达可以用telnet或nc测试检查admin共享是否被手动删除或禁用可以在命令行里执行net share查看共享列表检查当前网络是否启用了SMB签名要求如果强制签名psexec也会失败检查本地安全策略是否对从网络访问此计算机和拒绝从网络访问此计算机做了限制最后确认目标机器的防火墙是否放行了文件和打印机共享相关的入站规则。我第一次实际遇到这类问题时整整排查了快一个小时最后发现是目标机器开了Windows防火墙且默认入站规则被改过。后来我学乖了做任何横向移动前先做基础连通性和共享可访问性测试这两步过了才开始跑psexec成功率会高很多。4.2 杀软和EDR视角下的psexec行为特征从防守方的角度讲psexec的行为特征其实非常明显这也是为什么现在很多EDR产品能做到高精度识别此类攻击。事件日志方面Windows会在目标机器上留下服务创建事件(SYSTEM日志中的7045事件)以及进程创建事件(安全日志中的4688事件)如果开启了Sysmon还会留下服务活动相关的记录。换句话说psexec并非无痕操作它的每一步其实都有迹可循。我见过不少入门者有一个误区以为只要横向移动成功、命令执行了、权限拿到了任务就完成了。但在真实的攻防演练或红队评估里能不能在完成动作的同时控制住告警暴露面往往才是决定成败的关键。如果你用psexec去横向却同时放着一堆默认特征不管那防守方做溯源分析时基本就是按图索骥一找一个准。从防御加固的角度来看有几点值得重视禁止不必要的管理共享访问或限制admin共享的访问来源在网络边界和设备上对SMB协议做细粒度控制避免内网任意机器都能互相发起SMB连接部署支持服务创建监控、进程链分析的终端检测产品定期审计高权限账号的使用情况减少凭据过度集中和复用的问题。这些措施不一定能百分之百阻断psexec类攻击但足以显著提高攻击者被发现的概率。4.3 psexec失败后的权限不足与提权思路如果在使用psexec时确实遇到了权限不足的报错先别急着想到提权工具优先要分析的是缺的是哪一层权限。很多时候你需要的不是更高的系统权限而是更合适的账号权限。比如你拿到的只是一个普通域用户那么即使网络通畅、共享存在psexec也会因为没有管理员权限而失败。这种情况下正确思路是寻找其他途径获取管理员级凭据比如从内存中抓取管理员哈希、利用其他横向移动方式获取本地管理员令牌等。从系统权限的角度看psexec本身就支持以SYSTEM权限运行(-s参数)所以一旦建立连接权限提升到系统级通常只是一行命令的事。真正难的是从无到有获得初始管理员凭据的过程。很多人误以为psexec可以绕开权限检查这是不现实的它只是一个通道工具并不是漏洞利用工具。4.4 实验环境的网络配置建议我再分享一个很多新手容易忽略的点实验环境里的网络配置。如果你是在虚拟化环境里搭实验环境建议把攻击机和目标机器放在同一个网段或者确保两者之间的SMB流量没有被虚拟网络隔离。很多人折腾很久连不上最后发现是虚拟机的网络模式设置有问题比如一台在NAT网络、另一台在仅主机网络流量根本到不了对端。还有DNS解析的问题。在实际域环境中建议使用真实的域环境通信确保目标机器的名称能正确解析。如果你直接用IP地址发起连接也是可以的但有些依赖主机名的认证流程可能会遇到额外的问题提前把DNS和主机名解析搞定能省掉不少麻烦。5. agent智能体在内网横向移动自动化中的角色5.1 为什么现在大家都在提agent智能体开头提到了agent智能体搭建和开发内网环境下这个搜索词它确实反映了近两年安全工具发展一个很明显的趋势自动化、智能化。以前做横向移动基本都是操作员手动执行命令、手动收集结果、手动判断下一步目标。现在越来越多团队在尝试把这些步骤交给agent智能体来自动编排执行。agent智能体在内网安全场景下的典型工作方式是接收一个高层级任务描述比如从当前节点出发梳理内网核心资产并尝试扩展控制范围然后自动进行信息收集、凭据分析、目标选择、工具调用、结果汇总甚至根据预设策略自行调整下一步动作。换句话说它把一个需要大量人工判断的过程变成了半自动甚至全自动的流水线。这个趋势背后其实有很实际的需求攻防演练和真实应急响应的节奏越来越快单纯靠人肉操作很难在限定时间内完成大范围排查和验证。agent智能体可以承担大量的重复性验证工作把人的精力释放到更关键的分析和决策环节上。它并不是要完全替代安全工程师而是作为助手存在。5.2 一个轻量agent智能体的设计思路如果你打算自己在内网环境里搭建一个辅助横向移动验证的agent智能体我可以分享一个相对轻量的设计思路。首先把整个流程拆成模块通常包括凭据收集模块、目标探测模块、连接执行模块、结果判定模块和日志记录模块。每个模块都是独立的功能单元可以由agent统一调度。其次确定agent的大脑逻辑。简单情况下一个基于规则的状态机就够了agent根据当前目标和前一步执行结果决定下一步动作复杂情况下可以接入自然语言模型让操作员用对话的方式下发任务agent自行解析意图并执行对应工具链。最后搭建工具调用层。agent的每一个动作最终都要落到具体的工具上比如调用impacket的psexec.py去建立SMB连接、调用crackmapexec去批量验证凭据有效性等。这块实际上就是螺蛳壳里做道场工具本身的稳定性决定了agent整体的可靠性。5.3 自动化场景下的风险与边界意识说到自动化我必须多提醒一句。agent智能体能提高效率但同时也会放大风险。如果一条自动化链路中某一步配置错误或判断失误可能导致批量操作在多台机器上同时失败甚至触发大范围的告警风暴。所以在搭建agent智能体时一定要设计好熔断机制比如设置最大尝试次数、失败自动停止、敏感动作人工审批确认等。另外授权和合规的边界在自动化场景下更加重要。手动操作时你还能根据现场情况判断这一步是否越界但agent执行的是预设逻辑缺少灵活判断能力很可能在攻防范围之外产生不可控影响。因此用来做实验和实践时一定要限定在隔离的实验网络里不要在未授权或生产环境中运行这类自动化流程。从实操经验来看agent智能体的价值在于把标准动作做快、做稳而不是帮助你做决策。决策和兜底永远需要人来完成这条原则无论如何自动化都不过时。6. 工具链的组合使用和实战技巧6.1 psexec和凭据收集工具的衔接如果你想把psexec横向移动融入到更完整的内网操作链中需要先做好前置的凭据收集。在Windows目标机器上我常用minikatz或secretsdump这类工具来从内存或注册表中提取明文凭据、NTLM哈希和Kerberos票据。拿到这些凭据之后再交由psexec去发起横向移动。一个常见的操作流程是通过初始会话在主机A上收集到域管理员的NTLM哈希然后用这个哈希通过psexec.py对主机B、主机C做批量横向移动验证确认这些机器是否能用同一凭据登录。这个过程本质上就是在验证内网凭据的复用范围和影响边界。你会发现只要凭据复用情况严重横向移动的效率和杀伤力都会非常高这也从侧面反映出企业内网做账号体系治理的必要性。6.2 批量执行、结果收集的自动化思路在需要同时对多台目标机器执行同一指令的场景下你可以写一个简单的脚本来循环调用psexec。注意这并不是在鼓励大规模攻击而是这类批量执行思维在合法渗透测试和防御验证中确实有实际需求。比如企业要做一次内网弱凭据风险自查需要在几百台机器上验证某类账号是否存在过度权限这时候批量执行就是最高效的方式。一个稳妥的批量操作策略是先小规模验证(比如选1到2台机器)确认命令逻辑和执行效果无误后再扩大到更大范围每次执行都必须保存详细的日志包括目标IP、执行时间、运行结果对失败的目标做分类记录方便后续人工跟进。这样既保证了效率又不会把所有机器绑在一棵树上。6.3 操作中的隐蔽性评估回到很多红队朋友关心的话题用psexec时怎么降低被发现的概率。坦白说psexec本身就是高特征的操作方式很难做到真正隐身所谓降低暴露主要是减少不必要的特征叠加。从实战角度有几个操作习惯值得注意尽量使用加密通信隧道转发SMB流量避免直接在明文网络里进行凭据传递提前确认目标机器上是否安装了EDR和Sysmon如果开启了高等级日志审计操作时就要更加谨慎控制操作时长和频率避免在短时间内对大量机器发起相同的横向移动动作工具落地后及时清理删除上传的服务端文件和临时服务。做这些操作时真正的判断标准是能不能在被防守方重点关注之前完成目标动作。如果只是做技术验证我更建议直接关注功能性如果是在高对抗环境下做演练那隐蔽性策略需要从全局来设计而不是纠结于某一条命令的写法。7. 从psexec延伸出去的横向移动知识图谱7.1 掌握认证协议后你才能真正理解psexec很多人用psexec只是机械地执行命令不理解背后为什么能用一套账号就能在远程机器上执行命令。当你真正理解了Windows的NTLM认证协议和Kerberos认证流程后就会明白psexec的成功依赖的是目标系统信任了当前提交的凭据。这个信任关系一旦建立psexec创建服务的动作只是水到渠成的事。这也是为什么横向移动相关的学习路径通常会先讲认证协议再讲工具。不了解凭据如何在网络里传递、如何被验证你就很难判断为什么某些环境里哈希传递生效而另一些环境里失败更不用说自己动手写工具或调整agent智能体的执行策略了。7.2 其他值得掌握的远程执行类工具除了psexec还有几个远程执行类工具值得了解它们可以互为补充。WMI的wmic命令可以在不落地文件的情况下执行远程命令WinRM在域环境里非常方便默认情况下HTTP走5985端口HTTPS走5986端口计划任务方式通过创建远程计划任务来执行命令灵活性很好但操作链路更长DCOM远程调用方式则更深层一些利用系统组件接口来达到远程执行效果。每个工具在不同的环境条件下各有优势。比如说目标开放了WinRM但你手里没有admin共享权限那psexec用不了WinRM就可能是更好的选择。学会灵活切换工具横向移动的成功率会有明显提升。7.3 从横向移动到权限维持的衔接最后想说一下横向移动和权限维持之间的衔接。横向移动的目标不只是拿到权限还包括在拿到权限之后能否稳定地保有权权限、能否为后续操作保留通道。psexec本身并不适合作为权限维持的手段因为它是一次性执行工具服务特点明显、容易被清理。如果需要权限维持能力通常会配合计划任务、服务植入、注册表启动项、WMI事件订阅持久化等方式。这些内容已经是另一个方向了但如果你想建立完整的攻防知识体系从横向移动到权限维持是一条很自然的学习路径。先理解横向移动如何建立连接再理解持久化如何让连接在重启之后依然有效整个思路就通顺了。8. 写在最后的一些实战心得在安全这条路上我见过不少人执着于收集各种工具和脚本但真正解决问题的时候反而拿不出手。psexec这个工具给了我一个很重要的启发经典之所以成为经典不是因为它多复杂而是因为它精准地利用了系统的原生信任机制。如果你现在正在学习内网横向移动我的建议是先别急着冲工具把自己环境搭起来把psexec的每一步行为拆开看明白哪里报错了就去查哪里背后的原理。这个过程积累下来的经验远比收藏几十个工具更有价值。等你对SMB、服务创建、凭据认证这些东西有了直观手感再看任何自动化框架和agent智能体都会觉得清晰很多。再分享一个小技巧给实验环境快照。做横向移动操作前一定要给目标机器打快照。很多人在做服务创建类的操作时把系统搞出问题没有快照只能重装环境非常浪费时间。一个快照十几秒省下的可能是两三个小时的排障时间这笔账怎么算都划算。最后想说的是psexec横向移动技术看似简单但它背后包含的凭据管理、协议理解、服务机制、日志检测等知识点可以延伸出非常完整的一套知识体系。把这套体系吃透了你再回头去看内网环境的任何横向移动工具都会有一种万变不离其宗的感觉。希望这篇内容能帮你在实际环境中少走一些弯路把时间和精力真正花在理解本质上。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

如何把 ESP32 变成 AI 语音助手:xiaozhi-esp32 完整指南 2026/10/1 2:41:19

如何把 ESP32 变成 AI 语音助手:xiaozhi-esp32 完整指南

如何把 ESP32 变成 AI 语音助手:xiaozhi-esp32 完整指南 【免费下载链接】xiaozhi-esp32 An MCP-based chatbot | 一个基于MCP的聊天机器人 项目地址: https://gitcode.com/GitHub_Trending/xia/xiaozhi-esp32 xiaozhi-esp32 是一个基于 MCP 协议的 ESP32 语…

阅读更多 →
基于Spring Boot的家政服务管理系统设计与实现-计算机毕设 附源码86802 2026/10/1 2:41:19

基于Spring Boot的家政服务管理系统设计与实现-计算机毕设 附源码86802

基于Spring Boot的家政服务管理系统第二章 相关技术介绍2.1 Spring BootSpring Boot是以约定优于配置为理念,以自动装配、起步依赖、内嵌容器为构建方式,形成一个可以独立运行的Web应用形态。其组件扫描和条件装配机制把通用能力下沉到框架层&#xff0c…

阅读更多 →
内网渗透基础教程:从主机发现到权限分析的完整实战流程 2026/10/1 2:41:13

内网渗透基础教程:从主机发现到权限分析的完整实战流程

一、引言:边界失守之后,真正的战场才刚开始 过去十年,红队的攻击重心发生了明显位移。随着 EDR 覆盖率提升、WAF 语义分析成熟、云上边界收敛,从外网直接打穿一家企业的成本越来越高。攻击者与防守方都逐渐接受一个事实&#xff1…

阅读更多 →
ng-table高级美化技巧:自定义单元格、数据行与表头模板的完整指南 2026/10/1 2:41:06

ng-table高级美化技巧:自定义单元格、数据行与表头模板的完整指南

ng-table高级美化技巧:自定义单元格、数据行与表头模板的完整指南 【免费下载链接】ng-table Simple table with sorting and filtering on AngularJS 项目地址: https://gitcode.com/gh_mirrors/ng/ng-table ng-table 是一款为 AngularJS 打造的轻量级表格增…

阅读更多 →
Windows提权必看:敏感信息搜索与配置文件挖掘实战 2026/10/1 2:41:06

Windows提权必看:敏感信息搜索与配置文件挖掘实战

拿到一个Windows低权限shell之后,最忌讳的事情就是一上来就翻内核漏洞。OSCP备考期间我打了大量靶机,Windows权限提升这条线里,真正让我少走弯路的,反而是最朴素的“搜索Windows的敏感信息”——多数时候,突破口根本不…

阅读更多 →
SpringBoot+MySQL实现学生财务管理系统:从建表到部署避坑指南 2026/10/1 2:41:06

SpringBoot+MySQL实现学生财务管理系统:从建表到部署避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉