结论先行:攻击者拿到一台主机的密码哈希后,无需破解明文密码,就能用Pass-the-Hash(哈希传递)在域内横向移动。能否及时发现,取决于你是否把Windows登录日志和域控Kerberos事件纳入统一分析,并对照账号行为基线识别异常。
什么是Pass-the-Hash(T1550.002)
Windows使用NTLM等协议认证时,验证的是密码哈希而非明文。攻击者在失陷主机上抓取哈希后,可直接用哈希向其他主机发起认证,借合法账号渗透内网,传统边界防火墙看不到这类"合法登录"。
从日志看横向移动的痕迹
- NTLM认证异常:解析Windows登录日志(EventID 4624/4625),关注LogonType=3(网络登录)且认证方式为NTLM的事件。
- 陌生源IP:同一账号短时间内从陌生终端向多台服务器发起登录。
- 多主机跳跃:单账号在数分钟内登录3台以上陌生服务器,远超正常运维路径。
黄金票据(T1550.003)怎么发现
攻击者进一步伪造Kerberos票据访问域控与核心业务。对应检测点是域控的票据请求(4768)与票据授予(4769)事件,以及异常Kerberos跨域、跨主机登录。配套基线规则还包括:无VPN权限却异地打卡并产生系统登录、多账号共用一台终端登录等。
检测之后的处置
发现失陷信号后,平台可通过安全编排自动处置:对可疑源IP下发封堵、对异常账号临时锁定、向运维工单推送核查任务,把"发现"真正变成"阻断"。日志分析平台把已知攻击检测(SIEM)与未知行为识别(UEBA)放在同一数据底座上,避免安全与运维数据割裂。奇摩深耕 IT 服务 25 年,可在日志分析平台与既有SIEM、SOAR体系间帮助客户打通这条检测—研判—处置链路。
横向移动的本质是"用合法身份做非法事"。没有统一日志与行为基线,这类攻击很容易淹没在正常的运维登录里。
需要梳理企业内网账号失陷与横向移动的检测体系?预约咨询,了解如何把认证日志接入统一分析。
