Разобранный сетевой коммутатор на тёмном рабочем столе под лампой лупы: перерезанные Ethernet-кабели, отладочный разъём с подключённым щупом и диагностический экран с текстом CVE-2025-24054 · T102...


По данным CrowdStrike Global Threat Report 2025, среднее время от первичного доступа до первого горизонтального перемещения - 62 минуты. Рекордный показатель - 51 секунда. Год назад окно было 84 минуты: за двенадцать месяцев оно сжалось на 26%. IBM X-Force Threat Intelligence Index 2025 фиксирует рост атак с использованием валидных учётных данных на 71% год к году, Verizon DBIR 2025 связывает 38% утечек с кражей credentials. Детектить lateral movement по сигнатурам бессмысленно, когда 75% вторжений (те же данные CrowdStrike) идут через легитимные учётные записи - ни одна сигнатура не сработает на «правильный» логин.

Ниже разбираю конкретные цепочки атак для горизонтального перемещения в Windows-доменах - с MITRE ATT&CK маппингом, ограничениями каждой техники и рабочими командами для пентеста внутренней сети. Без воды, без «в теории можно» - только то, что реально работает (и что реально ловится).

Бизнес-логика: зачем атакующему горизонтальное перемещение в сети​

Lateral movement - этап, превращающий компрометацию одного хоста в инцидент масштаба инфраструктуры. Точка входа почти всегда - рядовая рабочая станция: фишинг, эксплойт публичного сервиса, украденный пароль. А контроллер домена, SCCM-сервер, бэкап-инфраструктура, финансовые базы - всё это за другими учётными записями и часто за файрволами. Между «зашёл на один хост» и «получил Domain Admin» лежит именно lateral movement. Подробнее - в нашем обзоре living off the land атаки windows.

В MITRE ATT&CK горизонтальное перемещение - тактика TA0008, включающая техники от Remote Services (T1021) до Exploitation of Remote Services (T1210). На практике атакующий не ограничивается одной техникой: Pass-the-Hash даёт аутентификацию, WMI или DCOM - выполнение кода, WinRM - управляемый канал, RDP - интерактивную сессию. Техники сцепляются в цепочку, и каждое звено выбирается под конкретные условия: какие credentials на руках, какие порты открыты, какой EDR стоит на хосте.

Mandiant M-Trends 2025 даёт медианное время нахождения атакующего в сети до обнаружения - 11 дней (исторический минимум). Полторы недели - столько у защитников есть, чтобы заметить продвижение по сети. И в 57% случаев об инциденте сообщает не внутренний SOC, а внешняя сторона. Задумайтесь - больше половины.

Сценарий с выданными кредами: decision tree перед lateral movement​

На пентесте внутренней сети заказчик в большинстве случаев выдаёт учётные данные - доменную учётку обычного пользователя, иногда привилегированную. Grey box сценарий, и именно с него начинается подготовка к горизонтальному перемещению.

Перед попыткой двинуться на соседний хост я прохожу по чеклисту:
  1. Тип credentials. NTLM-хэш, пароль в открытом виде, Kerberos TGT/TGS или access token - от этого зависит набор доступных техник. Пароль в cleartext открывает всё, голый хэш сужает выбор.
  2. Открытые порты на цели. SMB (445), WinRM (5985/5986), RDP (3389), WMI/DCOM (135 + динамические). Нет порта - нет транспорта, тут без вариантов.
  3. Локальный админ на целевом хосте. Без него PtH, PsExec, WMI не дадут выполнение кода. Проверяется быстро: crackmapexec smb <subnet>/24 -u user -p pass - хосты с пометкой Pwn3d! доступны.
  4. Credential Guard / LSASS PPL. Если включены - стандартный дамп через Mimikatz не сработает, и это меняет весь план.
  5. Тип EDR. Defender for Endpoint, CrowdStrike Falcon, Kaspersky EDR - каждый детектит lateral movement по-своему, и обход у каждого свой.
С low-privileged учёткой первый шаг - не PtH, а разведка через BloodHound (SharpHound collector): построить граф доменных отношений, найти пути эскалации. На каждом втором проекте BloodHound показывает путь до DA, который руками бы искал часами. С high-privileged - сразу проверять, где учётка имеет admin-доступ, и выбирать технику под доступные каналы.

Методы lateral movement: от pass-the-hash до ADCS​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

.

На практике WMI - мой выбор по умолчанию, когда PsExec палится EDR-ом. Тише, меньше артефактов, сложнее детектить. DCOM ещё экзотичнее - через MMC20.Application можно выполнить код, и мало кто мониторит этот вектор.

D3FEND рекомендует Connection Attempt Analysis (D3-CAA) по Intranet Network Traffic и Remote Terminal Session Detection (D3-RTSD) для обнаружения DCOM.

Когда техника НЕ работает:
  • Windows Firewall блокирует входящие DCE/RPC
  • DCOM отключён через DCOMCNFG или GPO
  • Нет административного доступа на target

RDP и RDP Hijacking (T1021.001, T1563.002)​

RDP (порт 3389) - единственная техника бокового перемещения с полной интерактивной GUI-сессией. По данным Zero Networks (2026 Lateral Movement Exposure Report), 87% серверов принимают внутренний RDP или SSH трафик. Восемьдесят семь процентов - почти все.

RDP Hijacking (T1563.002, Remote Service Session Hijacking: RDP Hijacking) - перехват отключённой (disconnected) сессии через tscon <session_id> /dest:console с правами SYSTEM. Не требует пароля владельца сессии. SYSTEM-привилегии получают через PsExec с ключом -s, через сервис или через token impersonation. Красота этой техники - ты получаешь чужую сессию со всеми открытыми приложениями, сохранёнными паролями в браузере, подключёнными сетевыми дисками.

Sigma-правила: win_security_rdp_reverse_tunnel.yml (reverse-туннели через RDP), zeek_rdp_public_listener.yml (RDP на публичных интерфейсах), proc_creation_win_ssh_port_forward.yml (SSH port forwarding для проброса RDP). D3FEND рекомендует Protocol Metadata Anomaly Detection (D3-PMAD) и Client-server Payload Profiling (D3-CSPP) для детекта нетипичных RDP-сессий.

Когда техника НЕ работает:
  • NLA (Network Level Authentication) включён - аутентификация до установки сессии, PtH через RDP сложнее
  • RDP отключён через Group Policy
  • Порт 3389 закрыт между сегментами
  • MFA на RDP (Duo, Azure MFA NPS extension)

WinRM и PowerShell Remoting (T1021.006)​

WinRM (порты 5985/5986) - транспорт для PowerShell Remoting. С валидными credentials: Enter-PSSession -ComputerName <target> -Credential $cred или Invoke-Command -ComputerName <target> -ScriptBlock { whoami }. Evil-WinRM поддерживает PtH: evil-winrm -i <target> -u Administrator -H <hash>.

Atomic Red Team тесты для T1021.006 (Windows Remote Management): "Remote Code Execution with PS Credentials Using Invoke-Command" и "WinRM Access with Evil-WinRM". В логах: Event ID 4624 Logon Type 3, Event ID 91/168 в канале Microsoft-Windows-WinRM/Operational, Event ID 4104 при включённом PowerShell Script Block Logging.

Evil-WinRM, кстати, мой фаворит для интерактивной работы - встроенная загрузка файлов, поддержка хэшей, удобный шелл. PsExec грубее, WMI неинтерактивен, а тут полноценная PowerShell-сессия.

Software Deployment Tools: SCCM и GPO (T1072)​

Техника, которую русскоязычные материалы по мониторингу lateral movement почти не покрывают - а зря. SCCM (MECM) - система развёртывания ПО с легитимным доступом ко всем managed endpoints. Атакующий с правами SCCM-администратора может развернуть произвольный скрипт на тысячи хостов одновременно. Действия SCCM редко проверяются security-инструментами, потому что это trusted infrastructure component - «свой среди своих».

GPO abuse - создание или модификация Group Policy Objects для развёртывания scheduled tasks, startup scripts, software installations на domain-joined системы. Нужны права на редактирование GPO. Оба вектора - про масштабирование: если остальные техники lateral movement дают один хост за шаг, SCCM/GPO дают сотни хостов за один шаг. На одном проекте мы через GPO раскатали скрипт на 400+ машин за 15 минут - абсолютно легитимно с точки зрения логов.

Когда техника НЕ работает:
  • Нет admin-прав на SCCM/GPO
  • SCCM hardened: Script/Application deployment ограничены кастомными коллекциями
  • GPO мониторится через Advanced Audit Policy (Event ID 5136 - Directory Service Changes)

ADCS abuse как вектор компрометации домена Active Directory​

AD Certificate Services - один из самых недооценённых векторов в 2026 году. ESC1 (enrollment с произвольным Subject Alternative Name) позволяет запросить сертификат от имени любого пользователя, включая Domain Admin. ESC8 (NTLM relay на HTTP enrollment endpoint) работает даже с непривилегированной учётной записью. По сути, если ADCS настроен по дефолту - это готовый путь до DA.

Инструменты: Certipy для обнаружения misconfiguration - certipy find -u user@domain.local -p pass -dc-ip <DC>, затем для ESC1: certipy req -u user@domain.local -p pass -ca <CA> -template <vuln_template> -upn administrator@domain.local. Результат - сертификат, который используется для аутентификации как Domain Admin через PKINIT.

Когда техника НЕ работает:
  • ADCS не развёрнут в инфраструктуре
  • Уязвимые шаблоны отсутствуют или исправлены (KB5014754 enforced)
  • Manager Approval включён на критичных шаблонах

Обнаружение lateral movement: Sigma-правила и D3FEND

Главная сложность обнаружения горизонтального перемещения - атакующий использует те же протоколы и инструменты, что и администраторы. По данным Zero Networks, 43% внутренней аутентификации в enterprise-среде до сих пор использует NTLM, а более 75% серверов доступны через SMB и WinRM. Детект строится не на сигнатурах малвари, а на аномалиях и корреляции - и именно здесь большинство SOC-ов проваливается.

Data sources по MITRE D3FEND​

Для каждой техники lateral movement D3FEND определяет конкретные защитные контрмеры:

ТехникаD3FEND-контрмераАртефакт
Pass-the-Hash (T1550.002)Process Lineage Analysis (D3-PLA)Process
SMB/PsExec (T1021.002)Network Traffic Community Deviation (D3-NTCD)Network Traffic
DCOM (T1021.003)Connection Attempt Analysis (D3-CAA)Intranet Network Traffic
RDP (T1021.001)Protocol Metadata Anomaly Detection (D3-PMAD)Network Traffic
Lateral Tool Transfer (T1570)File Carving (D3-FC)File Transfer Network Traffic

Общая для всех техник контрмера - User Geolocation Logon Pattern Analysis (D3-UGLPA): отслеживание нехарактерных источников аутентификации для конкретного пользователя.

Sigma-правила для практического детекта​

Для SMB lateral movement: file_event_win_sysinternals_psexec_service_key.yml - детект файловых артефактов PsExec, win_metasploit_or_impacket_smb_psexec_service_install.yml - паттерн установки сервисов Impacket/Metasploit.

Для DCOM/WMI: rpc_firewall_remote_dcom_or_wmi.yml - срабатывание на удалённый вызов через RPC Firewall.

Для RDP: win_security_rdp_reverse_tunnel.yml - reverse-туннели, net_connection_win_rdp_to_http.yml - нетипичные RDP-подключения к HTTP.

Для Lateral Tool Transfer (T1570): proc_creation_win_net_quic.yml и posh_ps_new_smbmapping_quic.yml - детект SMB over QUIC. Новый вектор, который обходит традиционные SMB-фильтры - за ним стоит следить.

Корреляция: что отличает администратора от атакующего​

Один Event ID 4624 Type 3 - не инцидент. Но если за 10 минут один аккаунт аутентифицировался на 15 хостах через SMB, а на каждом создался и удалился сервис (Event ID 7045/7036) - это PtH + PsExec chain. Корреляция по временному окну и учётной записи - основа детекта.

Практическое правило, которое я использую: три и более Network Logon (Type 3) на разные хосты за пять минут от одной учётки, не находящейся в списке сервисных - повод для немедленного расследования. Не алерт - именно расследование, потому что false positive тоже бывают (SCCM, мониторинг, бэкапы).

Защита от lateral movement: сегментация сети, credentials, tiering

Сегментация сети для безопасности​

По данным Zero Networks, 80% серверов в enterprise-среде доступны с любого хоста внутри сети. Flat network = lateral movement за секунды. Я видел среды, где с рабочей станции бухгалтера можно было по SMB дойти до контроллера домена - три хопа, пять минут.

Минимум: разделить workstations, серверы, domain controllers и management hosts на отдельные VLAN с ACL. Оптимально: identity-based microsegmentation, где каждый flow авторизуется на основе верифицированной идентичности источника. Network Traffic Filtering (D3-NTF) по D3FEND - базовая изолирующая контрмера для всех техник T1021.

Credential hygiene​

LAPS - уникальные пароли локального администратора на каждом хосте. Без LAPS один хэш локального админа = PtH на все рабочие станции. Это не теория - на каждом третьем проекте именно так и получается.

Credential Guard - защита NTLM-хэшей и Kerberos TGT от дампа из LSASS. gMSA для сервисных учёток - пароли 240 символов, автоматическая ротация, Kerberoasting бесполезен. Отключение NTLM где возможно - переход на Kerberos only. Ротация KRBTGT каждые 180 дней (минимум) - инвалидация Golden Tickets.

Tiered administration model​

Tier-0 (Domain Controllers, ADCS, PKI), Tier-1 (серверы), Tier-2 (рабочие станции). Правило: учётные данные Tier-0 никогда не используются на Tier-1/Tier-2 хостах. PAW (Privileged Access Workstation) для администрирования Tier-0. Без tiering-модели одна скомпрометированная рабочая станция с залогиненным доменным админом - полная компрометация домена Active Directory за один шаг, без всякого lateral movement.



Lateral movement остаётся самым недооценённым этапом kill chain по объёму инвестиций в защиту. Компании вкладывают в периметр - WAF, EDR, NGFW - и оставляют flat network внутри. На каждом третьем пентесте внутренней сети Domain Admin получается за 4-8 часов, и горизонтальное перемещение оказывается самым простым этапом. Не потому что техники сложные, а потому что защита отсутствует: один хэш локального админа на все рабочие станции, NTLM включён, сегментации нет, логи WMI и DCOM не собираются.

Breakout time сжимается каждый год. Когда окно между initial access и lateral movement измеряется десятками секунд, ручное реагирование SOC перестаёт работать. Нужны автоматические containment-политики - хост начал аутентифицироваться на нехарактерных для него системах, значит изолировать, не ждать аналитика. Мой прогноз: через год-два микросегментация перестанет быть optional feature и станет гигиеническим минимумом, как firewall на периметре. Кто не успеет - будет узнавать о компрометации от внешних сторон, как те 57% из Mandiant M-Trends. Если хочешь прогнать цепочку от PtH через WMI до DCSync на контролируемом стенде - на HackerLab есть сценарии, где этот путь нужно собрать целиком.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab