По данным CrowdStrike Global Threat Report 2025, среднее время от первичного доступа до первого горизонтального перемещения - 62 минуты. Рекордный показатель - 51 секунда. Год назад окно было 84 минуты: за двенадцать месяцев оно сжалось на 26%. IBM X-Force Threat Intelligence Index 2025 фиксирует рост атак с использованием валидных учётных данных на 71% год к году, Verizon DBIR 2025 связывает 38% утечек с кражей credentials. Детектить lateral movement по сигнатурам бессмысленно, когда 75% вторжений (те же данные CrowdStrike) идут через легитимные учётные записи - ни одна сигнатура не сработает на «правильный» логин.
Ниже разбираю конкретные цепочки атак для горизонтального перемещения в Windows-доменах - с MITRE ATT&CK маппингом, ограничениями каждой техники и рабочими командами для пентеста внутренней сети. Без воды, без «в теории можно» - только то, что реально работает (и что реально ловится).
Бизнес-логика: зачем атакующему горизонтальное перемещение в сети
Lateral movement - этап, превращающий компрометацию одного хоста в инцидент масштаба инфраструктуры. Точка входа почти всегда - рядовая рабочая станция: фишинг, эксплойт публичного сервиса, украденный пароль. А контроллер домена, SCCM-сервер, бэкап-инфраструктура, финансовые базы - всё это за другими учётными записями и часто за файрволами. Между «зашёл на один хост» и «получил Domain Admin» лежит именно lateral movement. Подробнее - в нашем обзоре living off the land атаки windows.В MITRE ATT&CK горизонтальное перемещение - тактика TA0008, включающая техники от Remote Services (T1021) до Exploitation of Remote Services (T1210). На практике атакующий не ограничивается одной техникой: Pass-the-Hash даёт аутентификацию, WMI или DCOM - выполнение кода, WinRM - управляемый канал, RDP - интерактивную сессию. Техники сцепляются в цепочку, и каждое звено выбирается под конкретные условия: какие credentials на руках, какие порты открыты, какой EDR стоит на хосте.
Mandiant M-Trends 2025 даёт медианное время нахождения атакующего в сети до обнаружения - 11 дней (исторический минимум). Полторы недели - столько у защитников есть, чтобы заметить продвижение по сети. И в 57% случаев об инциденте сообщает не внутренний SOC, а внешняя сторона. Задумайтесь - больше половины.
Сценарий с выданными кредами: decision tree перед lateral movement
На пентесте внутренней сети заказчик в большинстве случаев выдаёт учётные данные - доменную учётку обычного пользователя, иногда привилегированную. Grey box сценарий, и именно с него начинается подготовка к горизонтальному перемещению.Перед попыткой двинуться на соседний хост я прохожу по чеклисту:
- Тип credentials. NTLM-хэш, пароль в открытом виде, Kerberos TGT/TGS или access token - от этого зависит набор доступных техник. Пароль в cleartext открывает всё, голый хэш сужает выбор.
- Открытые порты на цели. SMB (445), WinRM (5985/5986), RDP (3389), WMI/DCOM (135 + динамические). Нет порта - нет транспорта, тут без вариантов.
- Локальный админ на целевом хосте. Без него PtH, PsExec, WMI не дадут выполнение кода. Проверяется быстро:
crackmapexec smb <subnet>/24 -u user -p pass- хосты с пометкойPwn3d!доступны. - Credential Guard / LSASS PPL. Если включены - стандартный дамп через Mimikatz не сработает, и это меняет весь план.
- Тип EDR. Defender for Endpoint, CrowdStrike Falcon, Kaspersky EDR - каждый детектит lateral movement по-своему, и обход у каждого свой.
Методы lateral movement: от pass-the-hash до ADCS
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
.
На практике WMI - мой выбор по умолчанию, когда PsExec палится EDR-ом. Тише, меньше артефактов, сложнее детектить. DCOM ещё экзотичнее - через MMC20.Application можно выполнить код, и мало кто мониторит этот вектор.
D3FEND рекомендует Connection Attempt Analysis (D3-CAA) по Intranet Network Traffic и Remote Terminal Session Detection (D3-RTSD) для обнаружения DCOM.
Когда техника НЕ работает:
- Windows Firewall блокирует входящие DCE/RPC
- DCOM отключён через DCOMCNFG или GPO
- Нет административного доступа на target
RDP и RDP Hijacking (T1021.001, T1563.002)
RDP (порт 3389) - единственная техника бокового перемещения с полной интерактивной GUI-сессией. По данным Zero Networks (2026 Lateral Movement Exposure Report), 87% серверов принимают внутренний RDP или SSH трафик. Восемьдесят семь процентов - почти все.RDP Hijacking (T1563.002, Remote Service Session Hijacking: RDP Hijacking) - перехват отключённой (disconnected) сессии через
tscon <session_id> /dest:console с правами SYSTEM. Не требует пароля владельца сессии. SYSTEM-привилегии получают через PsExec с ключом -s, через сервис или через token impersonation. Красота этой техники - ты получаешь чужую сессию со всеми открытыми приложениями, сохранёнными паролями в браузере, подключёнными сетевыми дисками.Sigma-правила:
win_security_rdp_reverse_tunnel.yml (reverse-туннели через RDP), zeek_rdp_public_listener.yml (RDP на публичных интерфейсах), proc_creation_win_ssh_port_forward.yml (SSH port forwarding для проброса RDP). D3FEND рекомендует Protocol Metadata Anomaly Detection (D3-PMAD) и Client-server Payload Profiling (D3-CSPP) для детекта нетипичных RDP-сессий.Когда техника НЕ работает:
- NLA (Network Level Authentication) включён - аутентификация до установки сессии, PtH через RDP сложнее
- RDP отключён через Group Policy
- Порт 3389 закрыт между сегментами
- MFA на RDP (Duo, Azure MFA NPS extension)
WinRM и PowerShell Remoting (T1021.006)
WinRM (порты 5985/5986) - транспорт для PowerShell Remoting. С валидными credentials:Enter-PSSession -ComputerName <target> -Credential $cred или Invoke-Command -ComputerName <target> -ScriptBlock { whoami }. Evil-WinRM поддерживает PtH: evil-winrm -i <target> -u Administrator -H <hash>.Atomic Red Team тесты для T1021.006 (Windows Remote Management): "Remote Code Execution with PS Credentials Using Invoke-Command" и "WinRM Access with Evil-WinRM". В логах: Event ID 4624 Logon Type 3, Event ID 91/168 в канале Microsoft-Windows-WinRM/Operational, Event ID 4104 при включённом PowerShell Script Block Logging.
Evil-WinRM, кстати, мой фаворит для интерактивной работы - встроенная загрузка файлов, поддержка хэшей, удобный шелл. PsExec грубее, WMI неинтерактивен, а тут полноценная PowerShell-сессия.
Software Deployment Tools: SCCM и GPO (T1072)
Техника, которую русскоязычные материалы по мониторингу lateral movement почти не покрывают - а зря. SCCM (MECM) - система развёртывания ПО с легитимным доступом ко всем managed endpoints. Атакующий с правами SCCM-администратора может развернуть произвольный скрипт на тысячи хостов одновременно. Действия SCCM редко проверяются security-инструментами, потому что это trusted infrastructure component - «свой среди своих».GPO abuse - создание или модификация Group Policy Objects для развёртывания scheduled tasks, startup scripts, software installations на domain-joined системы. Нужны права на редактирование GPO. Оба вектора - про масштабирование: если остальные техники lateral movement дают один хост за шаг, SCCM/GPO дают сотни хостов за один шаг. На одном проекте мы через GPO раскатали скрипт на 400+ машин за 15 минут - абсолютно легитимно с точки зрения логов.
Когда техника НЕ работает:
- Нет admin-прав на SCCM/GPO
- SCCM hardened: Script/Application deployment ограничены кастомными коллекциями
- GPO мониторится через Advanced Audit Policy (Event ID 5136 - Directory Service Changes)
ADCS abuse как вектор компрометации домена Active Directory
AD Certificate Services - один из самых недооценённых векторов в 2026 году. ESC1 (enrollment с произвольным Subject Alternative Name) позволяет запросить сертификат от имени любого пользователя, включая Domain Admin. ESC8 (NTLM relay на HTTP enrollment endpoint) работает даже с непривилегированной учётной записью. По сути, если ADCS настроен по дефолту - это готовый путь до DA.Инструменты:
Certipy для обнаружения misconfiguration - certipy find -u user@domain.local -p pass -dc-ip <DC>, затем для ESC1: certipy req -u user@domain.local -p pass -ca <CA> -template <vuln_template> -upn administrator@domain.local. Результат - сертификат, который используется для аутентификации как Domain Admin через PKINIT.Когда техника НЕ работает:
- ADCS не развёрнут в инфраструктуре
- Уязвимые шаблоны отсутствуют или исправлены (KB5014754 enforced)
- Manager Approval включён на критичных шаблонах
Обнаружение lateral movement: Sigma-правила и D3FEND
Главная сложность обнаружения горизонтального перемещения - атакующий использует те же протоколы и инструменты, что и администраторы. По данным Zero Networks, 43% внутренней аутентификации в enterprise-среде до сих пор использует NTLM, а более 75% серверов доступны через SMB и WinRM. Детект строится не на сигнатурах малвари, а на аномалиях и корреляции - и именно здесь большинство SOC-ов проваливается.Data sources по MITRE D3FEND
Для каждой техники lateral movement D3FEND определяет конкретные защитные контрмеры:| Техника | D3FEND-контрмера | Артефакт |
|---|---|---|
| Pass-the-Hash (T1550.002) | Process Lineage Analysis (D3-PLA) | Process |
| SMB/PsExec (T1021.002) | Network Traffic Community Deviation (D3-NTCD) | Network Traffic |
| DCOM (T1021.003) | Connection Attempt Analysis (D3-CAA) | Intranet Network Traffic |
| RDP (T1021.001) | Protocol Metadata Anomaly Detection (D3-PMAD) | Network Traffic |
| Lateral Tool Transfer (T1570) | File Carving (D3-FC) | File Transfer Network Traffic |
Общая для всех техник контрмера - User Geolocation Logon Pattern Analysis (D3-UGLPA): отслеживание нехарактерных источников аутентификации для конкретного пользователя.
Sigma-правила для практического детекта
Для SMB lateral movement:file_event_win_sysinternals_psexec_service_key.yml - детект файловых артефактов PsExec, win_metasploit_or_impacket_smb_psexec_service_install.yml - паттерн установки сервисов Impacket/Metasploit.Для DCOM/WMI:
rpc_firewall_remote_dcom_or_wmi.yml - срабатывание на удалённый вызов через RPC Firewall.Для RDP:
win_security_rdp_reverse_tunnel.yml - reverse-туннели, net_connection_win_rdp_to_http.yml - нетипичные RDP-подключения к HTTP.Для Lateral Tool Transfer (T1570):
proc_creation_win_net_quic.yml и posh_ps_new_smbmapping_quic.yml - детект SMB over QUIC. Новый вектор, который обходит традиционные SMB-фильтры - за ним стоит следить.Корреляция: что отличает администратора от атакующего
Один Event ID 4624 Type 3 - не инцидент. Но если за 10 минут один аккаунт аутентифицировался на 15 хостах через SMB, а на каждом создался и удалился сервис (Event ID 7045/7036) - это PtH + PsExec chain. Корреляция по временному окну и учётной записи - основа детекта.Практическое правило, которое я использую: три и более Network Logon (Type 3) на разные хосты за пять минут от одной учётки, не находящейся в списке сервисных - повод для немедленного расследования. Не алерт - именно расследование, потому что false positive тоже бывают (SCCM, мониторинг, бэкапы).
Защита от lateral movement: сегментация сети, credentials, tiering
Сегментация сети для безопасности
По данным Zero Networks, 80% серверов в enterprise-среде доступны с любого хоста внутри сети. Flat network = lateral movement за секунды. Я видел среды, где с рабочей станции бухгалтера можно было по SMB дойти до контроллера домена - три хопа, пять минут.Минимум: разделить workstations, серверы, domain controllers и management hosts на отдельные VLAN с ACL. Оптимально: identity-based microsegmentation, где каждый flow авторизуется на основе верифицированной идентичности источника. Network Traffic Filtering (D3-NTF) по D3FEND - базовая изолирующая контрмера для всех техник T1021.
Credential hygiene
LAPS - уникальные пароли локального администратора на каждом хосте. Без LAPS один хэш локального админа = PtH на все рабочие станции. Это не теория - на каждом третьем проекте именно так и получается.Credential Guard - защита NTLM-хэшей и Kerberos TGT от дампа из LSASS. gMSA для сервисных учёток - пароли 240 символов, автоматическая ротация, Kerberoasting бесполезен. Отключение NTLM где возможно - переход на Kerberos only. Ротация KRBTGT каждые 180 дней (минимум) - инвалидация Golden Tickets.
Tiered administration model
Tier-0 (Domain Controllers, ADCS, PKI), Tier-1 (серверы), Tier-2 (рабочие станции). Правило: учётные данные Tier-0 никогда не используются на Tier-1/Tier-2 хостах. PAW (Privileged Access Workstation) для администрирования Tier-0. Без tiering-модели одна скомпрометированная рабочая станция с залогиненным доменным админом - полная компрометация домена Active Directory за один шаг, без всякого lateral movement.Lateral movement остаётся самым недооценённым этапом kill chain по объёму инвестиций в защиту. Компании вкладывают в периметр - WAF, EDR, NGFW - и оставляют flat network внутри. На каждом третьем пентесте внутренней сети Domain Admin получается за 4-8 часов, и горизонтальное перемещение оказывается самым простым этапом. Не потому что техники сложные, а потому что защита отсутствует: один хэш локального админа на все рабочие станции, NTLM включён, сегментации нет, логи WMI и DCOM не собираются.
Breakout time сжимается каждый год. Когда окно между initial access и lateral movement измеряется десятками секунд, ручное реагирование SOC перестаёт работать. Нужны автоматические containment-политики - хост начал аутентифицироваться на нехарактерных для него системах, значит изолировать, не ждать аналитика. Мой прогноз: через год-два микросегментация перестанет быть optional feature и станет гигиеническим минимумом, как firewall на периметре. Кто не успеет - будет узнавать о компрометации от внешних сторон, как те 57% из Mandiant M-Trends. Если хочешь прогнать цепочку от PtH через WMI до DCSync на контролируемом стенде - на HackerLab есть сценарии, где этот путь нужно собрать целиком.