横向移动立刻上手

极客

从零到一,我用了一个下午就搞定了!

哎,说真的,之前一听到“横向移动”这四个字,我脑子就嗡嗡的,总觉得这是那些黑客电影里才会出现的骚操作,什么内网渗透、跳板机、域控……离我这种普通运维人员也太远了吧?

横向移动立刻上手

但上周发生了一件事,彻底改变了我的看法。

公司内部搞了一次小型的攻防演练,我作为防守方,本来想着“我就看好我的几台服务器就行了”,结果呢?红队那帮人,轻轻松松从一个边缘的Web服务器打进来,…横向移动立刻上手,不到两个小时,连我藏在最里边的数据库都给翻了个底朝天。

我当时就傻了。

后来我厚着脸皮去找红队的一个哥们儿请教,他笑了笑说:“你以为多难啊?横向移动说白了,就是你拿到了第一台机器的控制权之后,怎么用最省事儿的办法,去摸到下一台,核心就四个字——横向移动立刻上手,别想太复杂。”

他当场给我演示了一遍,我一看,好家伙,原来工具都是现成的!

我踩过的坑,你们千万别再踩

一开始我犯了个特别蠢的错误——我总想着“我要一口气把整个内网都拿下来”,结果呢?东搞一下西搞一下,啥也没弄成。

那哥们儿一句话点醒我:“你先把一台机器吃透,看看它上面有什么凭据、有什么共享、有什么远程服务开着。横向移动立刻上手的前提,是你对当前这台机器了如指掌。”

我照做了,从一台被攻陷的测试机开始,我做了三件事:

  1. 翻本地凭据——用mimikatz(当然是在授权环境里)抓了一下内存里的哈希。
  2. 看网络连接——netstat -ano,看看它跟哪些机器在通信。
  3. 查共享和会话——net share、net session,好家伙,发现它居然连着文件服务器和管理员的跳板机。

这一步做完,我后背都发凉——原来一台机器能暴露这么多东西。

横向移动立刻上手:我的“三板斧”

那哥们儿教我的方法特别接地气,我总结成“三板斧”,保证你也能横向移动立刻上手。

第一板斧:哈希传递(PtH)

如果你抓到了NTLM哈希,别傻乎乎地去破解,直接用psexec或者wmiexec,把哈希填进去,就能远程执行命令,我当时试了一下,从一台机器跳到另一台,前后不到30秒,爽!

第二板斧:利用共享和计划任务

很多内网里,管理员为了方便,会把脚本或者工具放在共享目录里,你只要往里面扔一个反向shell,然后创建一个计划任务,等着它执行就行了,这招特别隐蔽,而且横向移动立刻上手,不需要什么高级漏洞。

第三板斧:RDP爆破?不,是RDP复用

别一上来就爆破RDP,太吵了,更聪明的做法是:如果你拿到了某个用户的明文密码或者哈希,直接用它去连其他机器的RDP,很多内网里,同一个密码到处都在用,我试了三个IP,就成功登上去一个,那一刻,我真的觉得横向移动立刻上手不是梦。

几个让我拍大腿的小技巧

  • 别忽略ARP表:arp -a,你会看到最近跟这台机器通信的所有IP,这就是你的“地图”。
  • 用net view看域内机器:虽然老掉牙,但真的好用。
  • 注意日志:你每做一步,都会留下日志,所以动作要快,姿势要帅,别拖泥带水,真正的横向移动立刻上手,是快进快出。

最后说点掏心窝子的话

我知道很多人跟我一样,一听到“横向移动”就觉得头大,但你看,我这么一个普通运维,花了一个下午,居然也能在授权环境里从一台机器跳到另一台。

关键就是:别想太多,先动手。 从你手头那台机器开始,看看凭据、看看连接、看看共享,然后选一个最简单的方法试一下,你一旦成功了一次,那种“横向移动立刻上手”的感觉,真的会让人上瘾。

当然了,我得补一句:所有这些操作,必须在你有明确授权的环境里进行。 别拿去干坏事,不然警察叔叔请你去喝茶,可别说我没提醒你。

好了,今天就唠到这儿,如果你也想试试横向移动立刻上手,不妨从你自己的测试环境开始,相信我,一个下午,你也能做到。

咱们下篇见!👋

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]