从零到一,我用了一个下午就搞定了!
哎,说真的,之前一听到“横向移动”这四个字,我脑子就嗡嗡的,总觉得这是那些黑客电影里才会出现的骚操作,什么内网渗透、跳板机、域控……离我这种普通运维人员也太远了吧?

但上周发生了一件事,彻底改变了我的看法。
公司内部搞了一次小型的攻防演练,我作为防守方,本来想着“我就看好我的几台服务器就行了”,结果呢?红队那帮人,轻轻松松从一个边缘的Web服务器打进来,…横向移动立刻上手,不到两个小时,连我藏在最里边的数据库都给翻了个底朝天。
我当时就傻了。
后来我厚着脸皮去找红队的一个哥们儿请教,他笑了笑说:“你以为多难啊?横向移动说白了,就是你拿到了第一台机器的控制权之后,怎么用最省事儿的办法,去摸到下一台,核心就四个字——横向移动立刻上手,别想太复杂。”
他当场给我演示了一遍,我一看,好家伙,原来工具都是现成的!
我踩过的坑,你们千万别再踩
一开始我犯了个特别蠢的错误——我总想着“我要一口气把整个内网都拿下来”,结果呢?东搞一下西搞一下,啥也没弄成。
那哥们儿一句话点醒我:“你先把一台机器吃透,看看它上面有什么凭据、有什么共享、有什么远程服务开着。横向移动立刻上手的前提,是你对当前这台机器了如指掌。”
我照做了,从一台被攻陷的测试机开始,我做了三件事:
- 翻本地凭据——用mimikatz(当然是在授权环境里)抓了一下内存里的哈希。
- 看网络连接——
netstat -ano,看看它跟哪些机器在通信。 - 查共享和会话——
net share、net session,好家伙,发现它居然连着文件服务器和管理员的跳板机。
这一步做完,我后背都发凉——原来一台机器能暴露这么多东西。
横向移动立刻上手:我的“三板斧”
那哥们儿教我的方法特别接地气,我总结成“三板斧”,保证你也能横向移动立刻上手。
第一板斧:哈希传递(PtH)
如果你抓到了NTLM哈希,别傻乎乎地去破解,直接用psexec或者wmiexec,把哈希填进去,就能远程执行命令,我当时试了一下,从一台机器跳到另一台,前后不到30秒,爽!
第二板斧:利用共享和计划任务
很多内网里,管理员为了方便,会把脚本或者工具放在共享目录里,你只要往里面扔一个反向shell,然后创建一个计划任务,等着它执行就行了,这招特别隐蔽,而且横向移动立刻上手,不需要什么高级漏洞。
第三板斧:RDP爆破?不,是RDP复用
别一上来就爆破RDP,太吵了,更聪明的做法是:如果你拿到了某个用户的明文密码或者哈希,直接用它去连其他机器的RDP,很多内网里,同一个密码到处都在用,我试了三个IP,就成功登上去一个,那一刻,我真的觉得横向移动立刻上手不是梦。
几个让我拍大腿的小技巧
- 别忽略ARP表:
arp -a,你会看到最近跟这台机器通信的所有IP,这就是你的“地图”。 - 用
net view看域内机器:虽然老掉牙,但真的好用。 - 注意日志:你每做一步,都会留下日志,所以动作要快,姿势要帅,别拖泥带水,真正的横向移动立刻上手,是快进快出。
最后说点掏心窝子的话
我知道很多人跟我一样,一听到“横向移动”就觉得头大,但你看,我这么一个普通运维,花了一个下午,居然也能在授权环境里从一台机器跳到另一台。
关键就是:别想太多,先动手。 从你手头那台机器开始,看看凭据、看看连接、看看共享,然后选一个最简单的方法试一下,你一旦成功了一次,那种“横向移动立刻上手”的感觉,真的会让人上瘾。
当然了,我得补一句:所有这些操作,必须在你有明确授权的环境里进行。 别拿去干坏事,不然警察叔叔请你去喝茶,可别说我没提醒你。
好了,今天就唠到这儿,如果你也想试试横向移动立刻上手,不妨从你自己的测试环境开始,相信我,一个下午,你也能做到。
咱们下篇见!👋