Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

横向移动:攻击者技术以及防御你组织的最佳实践

横向移动:攻击者技术以及防御你组织的最佳实践

Dec 20, 2023

简介

即使你已经为网络和基础设施安全实施了 Zero Trust 安全范式,你也需要为不可避免的情况做好规划——总有一天,攻击者会进入你的网络,意图部署勒索软件或造成其他损害

典型的攻击过程大致如下:

  1. 威胁行为者会通过钓鱼活动、密码猜测攻击或其他技术入侵用户账号,从而在终端设备、IoT 设备或其他系统上取得立足点。
  2. 他们会在环境中横向移动,并不断提升权限,直到能够访问关键的 IT 资源。随着攻击者四处走动、研究你的网络,这个阶段可能持续数周,甚至数月。
  3. 攻击者会窃取敏感数据,部署勒索软件或其他恶意软件,并/或破坏系统以造成停机。

有人误以为横向移动威胁仅限于本地(on-prem)网络。但横向移动可以发生在云环境中,攻击者也可以在本地与云系统之间进行横向移动。

网络安全人员需要检测威胁、遏制攻击以防止进一步扩散,并清理所有被感染的系统。要防御您的组织,您需要了解威胁行为者所使用的技术。

什么是横向移动(lateral movement)和权限提升(privilege escalation)?

威胁行为者通常通过攻破具有标准用户权限的账户来在网络中立足。为了实现目标,攻击者必须获得更高层级的访问权限和控制能力。也就是说,当攻击者进入您的环境时,他们会开始进行侦察(reconnaissance),以了解自己可以访问哪些资源,以及接下来可能能够攻破哪些账户。他们可能会使用网络扫描工具来识别目标系统平台中的存活主机、开放端口或正在运行的服务。正是在这场风暴来临前的平静阶段,检测与及时响应显得尤为重要。

攻击者会使用哪些具体技术?

以下是攻击者常用的一些技术,用于横向移动并提升其权限:

  • LDAP 侦察— 威胁行为者可以查询 LDAP 目录服务,收集有关对象与属性的信息,以识别他们希望控制的高权限账户和关键资源。
  • Pass-the-Hash(传哈希)攻击 — 该技术通过拦截网络流量或使用恶意软件来提取密码哈希,从而窃取具有更高权限用户的密码。
  • Kerberoasting(克洛伯烘焙) — 威胁者可以滥用 Kerberos 身份验证协议来窃取 Active Directory 中具有 servicePrincipleNames 的用户凭据。通常这些账户是服务账户,因此其权限级别通常高于普通用户账户。
  • 利用漏洞 — 黑客经常利用系统或应用程序中已知的漏洞来提升权限或访问更多系统。此类攻击会利用未打补丁或已过时的软件。
  • 滥用弱配置 — 服务器、终端设备以及其他系统上的弱配置可使对手推进其攻击。
  • 利用 RDP — 例如 Windows 系统中的远程桌面协议 Remote Desktop Protocol (RDP) 这类远程管理工具,经常被网络犯罪分子用来在网络内横向移动。

黑客通常会利用为横向移动而设计的专业工具,例如 Bloodhound、PowerSploit 或 Empire。这些工具用于绘制网络架构,并识别可被利用的潜在目标。

真实案例

一个广为人知、包含横向移动特征的攻击示例是 2020 年的 SolarWinds 供应链攻击。威胁行为者获得了对 SolarWinds 软件的访问权限,并在软件更新中植入了后门。当客户安装该更新时,攻击者便获得了对其网络的特权访问。

同年还有另一个例子:对 Universal Health Services 的 Ryuk 勒索软件攻击。此处肇事者使用钓鱼邮件投递木马应用程序,然后该程序下载勒索软件。随后,网络犯罪分子使用 Mimikatz 窃取管理员凭据,以便在网络中横向移动。

组织如何保护自己?

为帮助阻止对手在您的 IT 环境中进行横向移动,请考虑实施以下最佳实践。

限制对本地管理员的访问。

将本地管理员权限分配给标准用户的时代已经过去了。当账户被攻破时,攻击者会自动继承该账户的权限。没有本地管理员权限,攻击者将无法安装恶意代码。

执行最小特权原则。

最小特权原则(POLP)指出,每个用户和进程都应仅拥有执行其分配的工作职能所需的网络资源访问权限,而不应获得超出所需的任何权限。对 POLP 的最初理解已发展为包含时间要素——特权只应在完成某项任务所需的时间内存在。

阻止社交工程攻击。

网络犯罪分子往往会通过社交工程攻击来获取目标 IT 环境的访问权限:他们会操纵一名合法用户,让其向攻击者提供凭据。此时,安全意识培训就能带来显著收益,因为用户往往是你安全链条中最薄弱的环节。此外,还可以使用电子邮件和 Web 过滤解决方案来缓解这类攻击。

保护你的密码。

弱密码 让攻击者更容易使用诸如 password spraying 之类的技术来窃取凭据。确实有一些工具可以帮助确保为所有密码都要求采用最佳实践的复杂性标准。你应通过为所有用户提供适当的网络卫生(cyber hygiene)培训来支持这些策略。此外,应将 MFA 应用于所有高权限帐户。

用按需(just-in-time)访问替换常设的高权限帐户,并监控活动,

管理权限对黑客来说就是通往胜利的钥匙。实施一套可靠的 privileged access management(PAM)策略对于保护特权帐户不被攻破至关重要。一个例子是 Netwrix Privileged Access Management Solution。该方案可以帮助你识别整个 IT 环境中的特权帐户,并通过将其替换为用于完成特定任务的按需(just-in-time,JIT)访问来减少攻击面。此外,该解决方案还能让你了解特权用户在整个 IT 环境中的活动情况,并在出现可疑行为时及时提醒你。

结论

横向移动是攻击者常用的一种技术。确保你使用正确的策略、技术和工具将其切断并加以控制(遏制)。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。