Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

横向移动(Lateral Movement):它是什么、如何运作及防护措施

横向移动(Lateral Movement):它是什么、如何运作及防护措施

横向移动(Lateral movement)是一种后渗透技术:攻击者在网络被入侵后,通过在已受损的网络中“横向”移动,访问更多系统、提升权限并定位敏感数据。

攻击者悄无声息地实现诸如数据提取、对敏感数据进行加密、为获取经济利益和情报窃取而破坏基础设施等目标。为了降低攻击面,会采用多种技术,例如实施严格的 Identity and Access Management(IAM)策略、定期审查权限,并部署自动化威胁监控系统,以便及时纠正恶意用户活动模式。

属性

详细信息

攻击类型

Lateral Movement

影响程度

高 / 严重

目标

企业、政府、关键基础设施

主要攻击途径

网络、被窃取的凭据、被利用的漏洞

动机

经济利益(勒索软件)、情报窃取、数据盗窃、系统破坏

常见防护方法

Zero Trust、MFA、网络分段、Endpoint Detection & Response (EDR)、SIEM、用户行为分析(UBA)

风险因素

等级

潜在损害

严重

实施难易度

中到高

可能性

您担心环境中的横向移动吗?

与我们的专家交流,了解减少攻击路径并加强安全态势的实用方法。

什么是横向移动?

横向移动是网络攻击者为获取对网络的初始访问权限而使用的一组技术,目的在于进一步在子系统、应用程序和数据中进行导航与扩散以实施恶意活动。攻击者并不直接攻击目标系统,而是通过网络“横向”移动,评估有价值的目标、提升权限,并为更大规模的攻击做好布局。

攻击过程中的横向移动目的,是在已受损的网络中扩大控制范围与覆盖能力。这一阶段使攻击者能够定位并访问高价值目标,例如包含敏感数据的数据存储;以及域控制器等关键服务器;同时提升权限(例如获取管理控制权);在网络中保持长期且不被发现的访问;并为最终攻击做准备,例如数据窃取、部署勒索软件或中断关键服务。

  • 初始访问: 攻击者通过网络钓鱼邮件、恶意软件感染,或使用被盗凭据来获取对网络的访问权限。
  • 侦察: 一旦攻击者获得访问权限,他们就会探索网络,以了解其结构,并尝试识别诸如弱口令系统与用户账户、服务器以及应用程序等资产。
  • 权限提升: 在初步探查之后,攻击者会通过窃取凭据并利用应用程序和系统中已知或零日漏洞,尝试获得更高权限的访问。
  • 横向移动: 使用诸如远程桌面协议、PowerShell 以及其他管理工具等工具,攻击者可以从一台系统移动到另一台系统,从而扩展其控制范围与影响力。
  • 最终攻击: 在完成网络映射并在各子系统中获得足够的访问权限后,攻击者通过窃取敏感数据、部署勒索软件(ransomware),或破坏关键服务或系统来执行最终攻击。

横向移动如何运作?一步步解析

横向移动(Lateral movement)是一种多阶段流程。攻击者在成功突破网络安全的初始防线后,会通过该流程在网络及其子系统中进行导航,并获得对网络及其子系统的全部或部分控制权,从而实现其恶意目标。下面给出了各阶段更详细的分解说明。

第 1 步:初始访问(Initial Access)

网络犯罪分子会使用不同的技术来渗透网络防御,并至少访问一个系统。

网络钓鱼邮件(Phishing Emails)

有多种类型的网络钓鱼攻击,用于诱骗(设局)人们,从而泄露敏感信息。

鱼叉式网络钓鱼

定向邮件旨在诱骗特定个人泄露凭据,或点击恶意链接和附件,从而感染系统。

鱼叉式攻击中的“鲸鱼”

一种特定的攻击类型,针对 CEO、CFO 等高知名度人士,目的是获取其特权账户的访问权限。

商业电子邮件入侵(BEC)

攻击者通过电子邮件冒充受信任的主体(例如供应商、业务合作伙伴或同事),以泄露敏感信息或促成资金转移。

恶意软件感染

例如键盘记录器和远程访问木马(Remote Access Trojans,RATs)等恶意软件,可通过电子邮件附件、被感染的 USB 设备,或在合法网站上投放带有受感染可执行代码的广告进行投放,从而为目标网络打开后门。

暴力破解攻击

自动化工具会尝试不同的用户名和密码组合,并用于系统性地攻击暴露在互联网上的服务,例如远程桌面协议(Remote Desktop Protocol,RDP)、VPN 或 Web 应用程序。

软件漏洞

攻击者会在尚未修补的操作系统、应用程序、Web 服务器或网络设备中识别并利用已知漏洞。对于尚无补丁可用的零日(Zero Day)漏洞利用,其在获取未授权访问方面极为有效。

步骤 2:内部侦察

在初始访问之后,攻击者会进入内部侦察的下一阶段,在不引人注意的情况下收集有关网络及已连接系统的信息,例如网络映射(Network Mapping);识别具有更高权限的用户账户;定位关键服务器、共享文件夹和数据库;并评估不同的安全配置。

本练习中使用的常见工具如下。

  • 使用命令提示符和 PowerShell 运行内存中的脚本,以评估系统和网络配置。
  • PSExec 是一种命令行工具,用于在远程系统上执行命令,以评估可访问性和权限级别。
  • NetStat 是一种命令行实用程序,用于收集有关网络连接、监听端口以及已建立连接的信息。

侦察阶段的重点是识别具有管理权限的账户,例如域管理员;找到使用已知默认密码的默认账户;定位包含敏感信息的系统或共享文件夹、数据库服务器或 ERP 解决方案。

步骤 3:凭据转储与权限提升

此阶段涉及使用专门设计的工具(如键盘记录器 keyloggers 和 Mimikatz)从系统内存、注册表或文件中提取凭据、用户名和密码。

Keyloggers 会悄无声息地捕获按键输入,并窃取诸如用户名和密码等敏感数据,或用于 MFA 的安全问题答案。Mimikatz 特别用于提取明文密码、Password Hashes、PIN 以及 Kerberos 票据,并瞄准诸如 LSASS、WDigest 和 Kerberos 等 Windows 组件。

一旦获得凭据,就会在本地系统或域级别采用不同技术来提升权限,方法是利用弱安全策略和错误配置。攻击者会使用特权账户利用已知的操作系统漏洞、服务或计划任务,并冒充特权账户的用户访问令牌。

第 4 步:横向移动与扩散

在获得特权凭据后,攻击者会进一步扩展横向移动,在网络中浏览不同系统,以定位用于最终攻击的敏感信息库。技术包括。

Pass-the-Hash (PtH)

Pass-the-Hash (PtH) 是攻击者使用的一种巧妙技术:无需明文密码即可对远程系统进行身份验证。当任何用户在 Windows 系统上进行身份验证时,其密码会被转换为加密哈希(cryptographic hash),并用于后续的校验。攻击者会借助专用工具提取这些密码哈希以开展恶意活动,而该技术能够有效绕过不同的检测机制。

Pass-the-Ticket (PtT)

Pass-the-Ticket (PtT) 用于加入域(Domain joined)的计算机:当用户使用 Kerberos 身份验证登录到加入域的机器时,会为其分配一个 Ticket,用于在无需再次输入凭据的情况下进行重复认证。该 Ticket 会被用于 Pass-the-Ticket 攻击,并在不知晓用户密码的情况下,通过冒充(impersonating)用户来访问网络中的不同资源。

Remote Desktop Protocol (RDP)

远程桌面协议(Remote Desktop protocol,RDP)允许对设备进行远程访问,并且是常用协议。由于 RDP 设置配置错误或凭据复用,攻击者可以劫持(Hijacking)正在进行的远程服务会话;这是一种有效的横向移动(lateral movement)方式,并且由于攻击者仿佛就坐在该系统面前,因此提供完整的图形界面。

步骤 5:最终攻击执行

在成功完成横向移动(lateral movement)的不同阶段之后,攻击者会执行其目标,例如部署勒索软件、提取敏感信息或破坏关键基础设施。

勒索软件(Ransomwares)是恶意软件,会加密本地驱动器上的文件或网络上的管理共享,使得在没有解密密钥的情况下数据无法使用。加密完成后,攻击者通常会在受影响的系统上留下勒索通知,要求支付赎金以释放解密密钥;在一些更复杂的攻击中,还会删除或加密备份,以防止在不支付赎金的情况下进行恢复。

敏感数据外传(Sensitive data exfiltration)是攻击者的另一个常见目标:他们窃取企业数据用于敲诈勒索,或在暗网市场上出售。获得一定的特权访问权限并识别网络中的数据源之后,攻击者开始将数据发送到自己的服务器、云存储或可移动存储设备,并掩盖行踪。该数据可能包括财务记录、员工或客户的私人数据,以及源代码或产品设计等知识产权。

破坏关键基础设施主要涉及获取电力网络、医院和政府机构等的运营技术(OT)控制权,以传播混乱并实施拒绝服务(DoS)。一旦在这些目标组织中建立了特权访问,攻击者就会部署恶意软件,或以使设备遭受永久性损坏的方式进行配置,从而导致组织原本的运行或服务被延迟,甚至完全中断。

横向移动攻击流程图

展示项目各阶段的时间轴

横向移动示例

案例

发生了什么

SolarWinds 入侵(2020)

攻击者利用 Orion 软件更新进行横向移动,从而攻破美国政府机构。

Unknown block type "undefined", specify a component for it in the `components.types` option
Unknown block type "undefined", specify a component for it in the `components.types` option

NotPetya(2017)

通过窃取凭据与利用漏洞传播,使全球企业陷入瘫痪。

Unknown block type "undefined", specify a component for it in the `components.types` option
Unknown block type "undefined", specify a component for it in the `components.types` option

WannaCry(2017)

利用 EternalBlue 漏洞快速传播,影响超过 200,000 台系统。

Unknown block type "undefined", specify a component for it in the `components.types` option
Unknown block type "undefined", specify a component for it in the `components.types` option

横向移动的后果

具备横向移动能力的复杂网络攻击使攻击者能够以多种方式破坏组织,部分影响如下:

影响范围

描述

财务方面

勒索款项支付、监管罚款、因停机造成的收入损失。

攻击者可能会对多个系统中的数据进行加密,并要求支付勒索以获取解密密钥。数据泄露会导致监管罚款,补救成本另算,最终还会带来收入损失。

运营方面

业务中断、数据加密、系统被锁定。

系统被锁、服务中断以及关键数据丢失,都可能给组织的日常运营带来严重的运营问题,有时甚至持续数周或数月。

声誉方面

客户信任丧失、品牌受损、合作伙伴流失。

数据泄露和安全事件是组织声誉的噩梦,并因此导致客户流失、品牌受损、合作伙伴流失以及股价价值下降。

法律/监管方面

GDPR 罚款、PCI DSS 违规、HIPAA 不合规。

处理公众个人数据的组织可能会面临严厉罚款,例如依据欧盟《General Data protection Regulations》(GDPR)等地区性法律;依据金融行业监管要求(如 Payment Card Industry Data Standard,PCI DSS);以及在美国因患者健康信息而触发的“HIPPA 非合规”(原文如此)在发生数据泄露时生效。

最常见的目标

企业与公司

大型组织往往持有高价值数据,包括金融数据、知识产权和客户记录,因此是极具吸引力的目标。 银行、投资公司和支付处理机构等金融机构之所以成为攻击对象,是因为它们可直接访问资金以及客户的财务信息。 零售和电子商务由于多种原因利润丰厚,例如:POS(销售点)系统保存信用卡信息;客户数据库包含个人和财务信息;供应链网络可能让攻击者获得对合作伙伴组织的访问权限。

政府与关键基础设施

政府机构是竞争对手的国家支持攻击者或独狼网络犯罪分子的目标,目的是窃取机密数据、从事间谍活动,并破坏政府的运作与服务。 能源领域同样可能成为犯罪分子发起的攻击目标,例如电网、水处理厂、天然气管道等。此类攻击可能由境外资金支持或打着“名义”进行。这些设施使用运营技术(OT)和工业控制系统(ICS),要破坏其运行需要更为复杂的技术与周密的计划。 医疗机构与医院因患者数据而成为攻击目标——这些数据可在网上出售;勒索软件攻击以及拒绝关键服务(denial of critical services)也很常见。由于该行业中患者病历的关键数据非常重要,医疗机构还会被迫满足攻击者的要求以维持运营。

中小企业(SMBs)与供应链

中小型企业(SMBs)也经常成为目标。多数情况下,它们的安全防护更薄弱,专注网络安全的资源更少,并且可能沦为通往合作企业的跳板。 攻击者常常会瞄准大型组织的第三方供应商与供货商,以获取对目标组织的访问权限。SolarWinds 事件就是这种情形的一个例子。

云环境与远程办公队伍

随着越来越多的组织转向云端解决方案,攻击者也开始瞄准云端网络;而横向移动使威胁行为者能够在多租户云环境中四处跳转,从而获得对云中存储的敏感数据的访问权。 对于身份验证策略较弱、并通过 VPN、远程桌面以及基于云的网页门户来使用凭据的组织远程员工来说,这些入口点是攻击者的理想目标,因为它们可作为进入企业网络及其子系统的起点。

高特权账户与 IT 管理员

拥有特权访问权限的系统管理员和 IT 人员是攻击者的主要目标,目的是在网络中获得不受限制的横向移动并保持不被发现。 服务账户和特权用户账户用于不同的应用程序与服务,以及不同的第三方软件。如果这些账户被攻击者攻破(compromised),就可能在不被检测的情况下被用来进行深度渗透。

风险评估

与横向移动(lateral movement)攻击相关的风险评估极其重要:它有助于识别漏洞、实施安全控制,并制定有效策略,以预防、检测并响应任何潜在入侵。如果没有任何规划或彻底评估,安全差距将保持未被发现,而在缺乏相关知识的情况下,遭受毁灭性攻击的风险会很高。

如今,横向移动(lateral movement)并非“少见的特例”。它是攻击者在突破安全防御之后,为了进一步获取对有价值资产的访问权而使用的非常常见的策略。

横向移动(lateral movement)的潜在严重性可达到“致命”级别。因为在通过意外或诱捕(entrpment)完成初始入侵之后,如果攻击者能够轻松地在网络及子系统之间穿梭,他们就可以迅速提升访问权限,并在不被发现的情况下全面控制企业系统,同时在财务方面或对关键系统造成中断方面造成巨大损害。

在横向移动(lateral movement)中,检测难度也很高。原因在于它会使用被入侵的帐户(compromised accounts)和标准工具(standard tools),模仿合法且正常的网络活动。要识别横向移动,需要复杂的监控工具、熟练的安全分析能力,以及对网络流量模式的深入理解。

如何防止横向移动

组织的安全团队应采用主动且分层的方式,通过制定策略来实施安全措施,以防止、检测并缓解横向移动。

零信任安全(Zero Trust Security)— 假设每一位用户和每一台设备都可能是潜在威胁。

零信任安全是一种基于“永不信任、始终验证”原则的安全理念。通过为每位用户以及尝试访问资源的设备实施强身份认证和授权机制,来建立严格的 Identity and Access Management (IAM)。对用户、设备和应用进行持续验证,并在需要时执行重新认证与重新授权,同时为访问令牌配置时间限制。通过在网络中创建分段来限制并隔离用户、设备和应用的访问,以便在某个分段被攻破后,限制其在未被检测的情况下进行横向移动。

Multi-Factor Authentication (MFA) — 阻止未授权登录。

多因素认证为登录过程增加了额外的安全层,要求终端用户提供两个或更多验证因素。对所有用户和服务账户强制实施多因素认证,并在此过程中加入上下文感知,以在登录期间考虑用户的位置、设备以及正在访问的资源。

网络分段与微分段 — 限制横向移动路径。

网络分段是指将网络划分为彼此独立、隔离的不同分段,并对特定一组资源(例如用户、设备、应用程序)的访问进行限制。微分段是在此基础上进一步提升:通过为资源之间的特定工作流提供粒度更细的控制,创建更小的分段。可通过识别关键资产、数据流,并仅在必要资源之间绘制经过验证的通信路径来实现。定义安全区域,并借助 VLAN、防火墙、SDN(software defined Networks)实现物理与逻辑层面的分段,同时在网络访问上应用最小权限原则。

Endpoint Detection & Response (EDR) — 在设备上识别可疑活动。

Endpoint Detection & Response (EDR) 解决方案会持续监控并分析终端活动,收集有关进程和网络连接、文件变更的数据,并可生成告警或自动化响应。EDR 解决方案还可以分析活动模式,检测恶意的 pass-the-hash 尝试、远程进程注入以及异常工具使用。它们同时提供事后分析的洞察,帮助安全团队追踪攻击者的行动并识别潜在被入侵的系统。

Security Information & Event Management (SIEM) — 记录日志并检测异常。

Security information and Event Management (SIEM) 系统会从网络设备、服务器、应用终端和安全工具等系统中的不同来源收集并分析安全日志与事件数据,以检测可疑模式以及可能的安全事件。这些信息能够提示横向移动,并帮助开展安全威胁狩猎。SIEM 可根据配置的 Indicators of compliance (IoCs) 实时生成告警,并提供失败登录尝试、来自特定位置或系统的异常网络流量以及特权访问尝试的取证洞察。

User Behavior Analytics (UBA) — 标记异常的登录模式。

用户行为分析(UBA)会监控并建立用户活动模式,例如登录时间、持续时长、设备位置、资源使用情况;随后分析与该模式的任何偏离,以标记诸如横向移动(lateral movement)之类的可疑活动。UBA 会为异常活动分配风险评分,帮助安全团队对告警进行优先级排序,并且可以与 SIEM 以及其他安全工具集成。

Netwrix PolicyPak 如何提供帮助

Netwrix PolicyPak 是一款面向企业的解决方案,可为组织提供管理组织设备上用户权限的方案。这有助于防止横向移动(lateral movement)和勒索软件攻击,因为即使攻击者已经获得最初的访问权限,他们也会发现系统被彻底锁定,无法找到可利用的切入点、移动方向或进一步获取访问权限的方法。

Netwrix PolicyPak 的策略可以阻止用户安装除必需且已允许的软件之外的任何软件,管理用户如何使用可移动存储,并防止他们更改安全配置。它还可以限制终端用户与应用程序、浏览器设置以及 Java 小程序(applets)的交互,限制他们对这些内容进行重新配置,从而实现合规,并通过确保组策略(group policy)设置正确配置来降低漏洞风险。

使用 Netwrix PolicyPak 防止横向移动(lateral movement)。下载免费试用版。

检测、缓解与响应策略

攻击的早期预警信号

留意来自陌生地点或非正常工作时段的异常登录活动。失败登录尝试的突然增加以及网络流量的激增,可能表明存在暴力破解(brute force)攻击、恶意软件通信、僵尸网络(botnet)活动,或正在进行的横向移动。尝试访问关键服务或后端服务器(尤其是来自未知 IP 地址的访问尝试)以及进行大规模数据传输的行为,都需要立即响应以调查异常情况。

立即响应步骤

通过断开与主网络的连接(可通过防火墙规则或物理拔下网线)开始隔离受影响的系统。禁用已泄露的凭据,或强制重置密码,并在已受影响的账户上启用 MFA。检查受影响系统上的日志、防火墙记录和认证日志,并分析终端活动以追踪攻击者的行动轨迹。使用专业取证工具分析是否存在恶意软件、后门或任何持久化机制。

长期缓解策略

实施长期缓解策略,例如最小特权原则:确保用户仅能访问完成其任务所必需的资源,并定期审查访问权限。开展例行渗透测试,以识别可能被滥用于潜在攻击的漏洞,并通过及时的补丁更新和配置变更加以处理。

横向移动的行业特定影响

行业

影响

医疗保健

患者数据泄露、以医院系统为目标的勒索软件。

医疗保健行业的网络攻击者通常会瞄准患者数据,例如病史、诊断结果、治疗方案以及个人详细信息。其结果是,医疗机构不仅可能面临财务问题,还可能出现监管方面的合规风险,例如 HIPPA 不符合要求可能导致法律与财务处罚。勒索软件攻击可能会中断关键服务,例如访问患者记录和 ERP 中的实验室报告;还可能通过更改关键设备配置使其发生故障,并迫使机构在系统恢复的紧急压力下付款。

金融

银行欺诈、未经授权的转账、内部人员威胁。

在金融领域,攻击者通常会利用在线银行系统中的漏洞来进行未经授权的资金转移,部署网络钓鱼技术诱骗员工泄露敏感信息,然后再利用这些信息获得对网络的访问权限。这不仅会造成财务损失,还会因安全措施薄弱而引发监管机构的罚款与审查。对于证券交易所或投资银行等金融机构而言,若对敏感信息的访问未被发现,可能导致内幕交易、操纵股价;由于交易规模庞大,这类行为也可能难以与合法活动或恶意活动区分。

零售

POS 恶意软件、影响供应链的供应商入侵。

在零售行业的网络安全语境中,横向移动(lateral movement)的含义是帮助攻击者入侵组织内多个销售点(Point of Sale,POS)系统,收集客户的支付卡信息,从而导致大范围的数据泄露。横向移动技术可用于利用供应链系统,针对供应商和合作伙伴组织;这些被攻陷的目标还可进一步用于渗透,以扰乱运营或提取数据。

攻击演进与未来趋势

就像任何其他技术一样,网络攻击也在不断演进,并采用更为复杂的技术,以保持持续性并在不被发现的情况下穿梭于网络之中。

关键统计数据与信息图表

根据网络安全报告,91% 的网络攻击起始点是网络钓鱼技术,通过欺骗个人让其泄露凭据或在不知情的情况下下载恶意软件。

根据 Mandiant 2024 年报告,攻击者在未被发现的情况下在网络中活动的平均停留时间为 21 天以上,这令人警惕。因为某些数据外传技术不会留下任何痕迹,而这段时间也足以对任何关键服务或系统造成干扰。

IBM 安全报告 2023 指出,近一半的攻击(43%)会使用横向移动技术,以在发动最终攻击之前尽可能扩大影响范围,并覆盖尽可能多的系统与数据仓库。

一张图表,显示平均检测前停留时间为 21 天以上。

最后的思考

我们已详细讨论了横向移动(lateral movement)的定义以及不同阶段,例如通过钓鱼攻击或感染的附件进行初始访问、在获得初始访问后对网络分段进行侦察、利用已知漏洞升级权限以进一步控制系统、通过横向移动查找关键数据存储库,并执行最终攻击以提取敏感数据、为勒索而中断关键服务,或造成永久性损害。横向移动攻击在不同行业中的侧重点也不同,例如金融机构的攻击者往往意在实施未授权的资金转移、进行信用卡欺诈以及为内部交易操纵敏感数据。在医疗行业中,目标可能是患者数据,或部署恶意软件以勒索;在零售业务中,攻击者会在销售终端(POS)部署恶意代码以提取客户数据,或以小型企业为目标以获得其合作企业的访问权限。

采用由多种策略与工具组合而成的主动式方法,是在攻击者获得网络某一分段的访问权时预防并检测横向移动的最佳方式。为每位用户以及服务账户启用多因素认证(MFA),对网络进行隔离,并采用最小权限访问原则。部署终端检测与响应(End point detection and response,EDR)解决方案,定期监控失败的登录尝试与异常的数据流,对日志进行每周的深入分析,并定期测试不同的配置方案以验证权限提升(privileges escalation)场景。

常见问题

分享到

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

Golden SAML 攻击终极指南

什么是 Golden Ticket 攻击?工作原理、检测与防护

gMSA 利用攻击与 Golden gMSA 攻击详解

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

理解 Pass-the-Hash(PtH)攻击

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

Zerologon 漏洞详解:风险、利用方式与缓解措施

勒索软件攻击完整指南

Skeleton Key 攻击:工作原理与检测方法

Kerberoasting 攻击——工作原理与防御策略

中间人(MITM)攻击:它们是什么,以及如何防范

为什么 PowerShell 对攻击者来说如此受欢迎?

4 种服务账号攻击及防护方法

如何防止恶意软件攻击影响您的业务

什么是凭证填充(Credential Stuffing)?

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

使用 Security Support Provider(SSP)窃取凭据

彩虹表攻击:工作原理与防御方法

深入了解密码攻击及其防止方法

LDAP Reconnaissance

通过 Pass-the-Cookie 攻击绕过 MFA

Silver Ticket 攻击