<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>凭据传递 on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/%E5%87%AD%E6%8D%AE%E4%BC%A0%E9%80%92/</link>
        <description>Recent content in 凭据传递 on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Mon, 14 Sep 2026 07:00:00 +0800</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/%E5%87%AD%E6%8D%AE%E4%BC%A0%E9%80%92/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>记一次域内横向移动尝试的检测与阻断实录</title>
            <link>https://blog.5772447.xyz/posts/35f60bf7/</link>
            <pubDate>Mon, 14 Sep 2026 07:00:00 +0800</pubDate>
            <guid>https://blog.5772447.xyz/posts/35f60bf7/</guid>
            <description>&lt;h2 id=&#34;问题背景&#34;&gt;&lt;a href=&#34;#%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;域内环境长期依赖共享密码或弱口令本地管理员账户进行运维，导致一旦某台主机被攻陷，攻击者即可通过 Pass-the-Hash 或 Pass-the-Ticket 技术快速横向扩散。近期公司引入深信服 EDR 终端安全平台后，安全团队发现多起「可疑远程登录」与「异常进程启动」告警，指向域内某台文件服务器（FS01）与多台桌面终端存在异常交互。&lt;/p&gt;&#xA;&lt;p&gt;本次事件源于红蓝对抗演练，蓝队在未提前通知的情况下模拟真实 APT 入侵路径：通过钓鱼邮件获取普通域用户权限后，尝试利用域内横向移动技术扩大控制范围。安全团队需在 15 分钟内完成检测、定位与阻断，验证 EDR + Windows 事件日志 + LAPS 联动的有效性。&lt;/p&gt;&#xA;&lt;h2 id=&#34;故障现象&#34;&gt;&lt;a href=&#34;#%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;故障现象&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;2026-09-13 23:47，EDR 控制台连续触发 3 级告警：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;可疑远程执行&lt;/strong&gt;：终端 WIN10-0423 以域账号 &lt;code&gt;corp\svc_backup&lt;/code&gt; 通过 WinRM 连接文件服务器 FS01，启动 &lt;code&gt;powershell.exe -nop -w hidden -enc &amp;lt;base64&amp;gt;&lt;/code&gt;。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;异常凭据使用&lt;/strong&gt;：FS01 上出现大量 4648 事件（显式凭据登录），目标服务器为 DC01、FS02、APP01，时间间隔仅 4-7 秒。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;高危行为&lt;/strong&gt;：WIN10-0423 上 &lt;code&gt;mimikatz.exe&lt;/code&gt; 进程启动（EDR 行为基线未放行），同时本地管理员组被添加新成员 &lt;code&gt;corp\attacker&lt;/code&gt;。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;桌面终端 WIN10-0423 用户反馈「电脑卡顿、鼠标偶尔失灵」，安全团队远程查看进程树发现 &lt;code&gt;svchost.exe&lt;/code&gt; 下挂载多个 &lt;code&gt;powershell.exe&lt;/code&gt; 实例，内存占用异常升高。&lt;/p&gt;&#xA;&lt;h2 id=&#34;排查过程&#34;&gt;&lt;a href=&#34;#%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;排查过程&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-edr-告警收敛与时间线还原&#34;&gt;&lt;a href=&#34;#1-edr-%e5%91%8a%e8%ad%a6%e6%94%b6%e6%95%9b%e4%b8%8e%e6%97%b6%e9%97%b4%e7%ba%bf%e8%bf%98%e5%8e%9f&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;1. EDR 告警收敛与时间线还原&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;登录 EDR 控制台，按「终端 + 时间」聚合查看告警链：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;23:47:12  WIN10-0423  进程启动 mimikatz.exe（父进程：powershell.exe）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;23:47:15  WIN10-0423  网络连接 10.8.12.10:445（FS01 SMB）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;23:47:19  FS01        登录事件 4624 Type=3（网络登录） 来源 WIN10-0423&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;23:47:22  FS01        4648 显式凭据登录 DC01（账号 svc_backup）&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;23:47:29  FS01        进程启动 wmic.exe /node:APP01 process call create ...&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;关键发现：&lt;code&gt;svc_backup&lt;/code&gt; 账号在 23:47:19-23:47:45 之间对 7 台服务器发起 4624 Type=3 登录，目标服务器清单与域内「关键资产清单」高度重合，排除正常备份作业（备份窗口为 02:00-04:00）。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-windows-事件日志深度分析&#34;&gt;&lt;a href=&#34;#2-windows-%e4%ba%8b%e4%bb%b6%e6%97%a5%e5%bf%97%e6%b7%b1%e5%ba%a6%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;2. Windows 事件日志深度分析&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在 FS01 上提取关键事件：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;6&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;7&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;8&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;9&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-WinEvent -FilterHashtable @{&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    LogName=&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;Security&amp;#39;&lt;/span&gt;;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    ID=&lt;span style=&#34;color:#ae81ff&#34;&gt;4624&lt;/span&gt;,&lt;span style=&#34;color:#ae81ff&#34;&gt;4648&lt;/span&gt;,&lt;span style=&#34;color:#ae81ff&#34;&gt;4672&lt;/span&gt;;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    StartTime=&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;2026-09-13 23:40:00&amp;#39;&lt;/span&gt;;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    EndTime=&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;2026-09-13 23:50:00&amp;#39;&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;} | Where-Object {$_.Properties[&lt;span style=&#34;color:#ae81ff&#34;&gt;5&lt;/span&gt;].Value &lt;span style=&#34;color:#f92672&#34;&gt;-like&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;*svc_backup*&amp;#39;&lt;/span&gt;} |&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;   Select-Object TimeCreated, Id, @{N=&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;Account&amp;#39;&lt;/span&gt;;E={$_.Properties[&lt;span style=&#34;color:#ae81ff&#34;&gt;5&lt;/span&gt;].Value}},&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;                 @{N=&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;LogonType&amp;#39;&lt;/span&gt;;E={$_.Properties[&lt;span style=&#34;color:#ae81ff&#34;&gt;8&lt;/span&gt;].Value}},&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;                 @{N=&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;SourceIP&amp;#39;&lt;/span&gt;;E={$_.Properties[&lt;span style=&#34;color:#ae81ff&#34;&gt;18&lt;/span&gt;].Value}}&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;输出显示：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;23:47:19 &lt;code&gt;svc_backup&lt;/code&gt; Type=3 从 &lt;code&gt;10.8.20.42&lt;/code&gt;（WIN10-0423）登录 FS01；&lt;/li&gt;&#xA;&lt;li&gt;紧接着 4648 事件记录该账号显式传递凭据到 DC01（目标 &lt;code&gt;C:\Windows\System32\lsass.exe&lt;/code&gt;）；&lt;/li&gt;&#xA;&lt;li&gt;4672 事件显示 &lt;code&gt;svc_backup&lt;/code&gt; 被授予 SeDebugPrivilege、SeImpersonatePrivilege 等高权限。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;结合 EDR 捕获的 &lt;code&gt;mimikatz sekurlsa::logonpasswords&lt;/code&gt; 命令行，判断攻击者已在 WIN10-0423 上获取 &lt;code&gt;svc_backup&lt;/code&gt; 的 NTLM Hash。&lt;/p&gt;&#xA;&lt;h3 id=&#34;3-凭据来源定位&#34;&gt;&lt;a href=&#34;#3-%e5%87%ad%e6%8d%ae%e6%9d%a5%e6%ba%90%e5%ae%9a%e4%bd%8d&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;3. 凭据来源定位&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;&lt;code&gt;svc_backup&lt;/code&gt; 为域内服务账号，密码由 LAPS 托管。正常情况下该账号仅允许从备份服务器（BAK01）登录 FS01。进一步检查 LAPS 密码历史：&lt;/p&gt;&#xA;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-LapsADPassword -Identity FS01 -Domain corp.local -Credential (Get-Credential) |&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Select-Object ComputerName, Password, PasswordUpdateTime, ExpirationTime&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;p&gt;发现 FS01 的 LAPS 密码于 2026-09-13 23:45:02 被「svc_backup」账号查询（实际为攻击者通过 Pass-the-Hash 冒用）。同时 WIN10-0423 的本地管理员密码（LAPS 托管）在 23:46:11 被重置为已知弱口令，说明攻击者已提前在该终端植入持久化后门。&lt;/p&gt;&#xA;&lt;h3 id=&#34;4-横向移动路径还原&#34;&gt;&lt;a href=&#34;#4-%e6%a8%aa%e5%90%91%e7%a7%bb%e5%8a%a8%e8%b7%af%e5%be%84%e8%bf%98%e5%8e%9f&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;4. 横向移动路径还原&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;攻击链还原：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;钓鱼邮件 → 普通域用户 &lt;code&gt;corp\li.ming&lt;/code&gt; 机器被控（WIN10-0423）；&lt;/li&gt;&#xA;&lt;li&gt;通过 &lt;code&gt;svc_backup&lt;/code&gt; Hash 横向到 FS01（Type=3 网络登录）；&lt;/li&gt;&#xA;&lt;li&gt;在 FS01 上使用 &lt;code&gt;sekurlsa::logonpasswords&lt;/code&gt; 导出多台服务器的本地管理员 Hash；&lt;/li&gt;&#xA;&lt;li&gt;利用 &lt;code&gt;wmic /node:&amp;lt;IP&amp;gt; process call create&lt;/code&gt; 在 APP01、DC01 上执行命令；&lt;/li&gt;&#xA;&lt;li&gt;尝试在 DC01 上创建黄金票据持久化（被 EDR 行为基线拦截）。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;解决方案&#34;&gt;&lt;a href=&#34;#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;解决方案&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-紧急阻断&#34;&gt;&lt;a href=&#34;#1-%e7%b4%a7%e6%80%a5%e9%98%bb%e6%96%ad&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;1. 紧急阻断&#xD;&#xA;&lt;/h3&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;终端隔离&lt;/strong&gt;：通过 EDR 控制台对 WIN10-0423 执行「网络隔离」，仅保留与 EDR 服务器的通信；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;账号禁用&lt;/strong&gt;：立即禁用 &lt;code&gt;svc_backup&lt;/code&gt; 域账号，强制所有使用该账号的进程下线；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;密码重置&lt;/strong&gt;：通过 LAPS 强制重置 FS01、DC01、APP01 的本地管理员密码，切断 Pass-the-Hash 链路。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;2-凭据治理加固&#34;&gt;&lt;a href=&#34;#2-%e5%87%ad%e6%8d%ae%e6%b2%bb%e7%90%86%e5%8a%a0%e5%9b%ba&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;2. 凭据治理加固&#xD;&#xA;&lt;/h3&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;div style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&#xA;&lt;table style=&#34;border-spacing:0;padding:0;margin:0;border:0;&#34;&gt;&lt;tr&gt;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;1&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;2&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;3&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;4&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;5&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;6&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;7&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;8&#xA;&lt;/span&gt;&lt;span style=&#34;white-space:pre;-webkit-user-select:none;user-select:none;margin-right:0.4em;padding:0 0.4em 0 0.4em;color:#7f7f7f&#34;&gt;9&#xA;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&#xA;&lt;td style=&#34;vertical-align:top;padding:0;margin:0;border:0;;width:100%&#34;&gt;&#xA;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;-webkit-text-size-adjust:none;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 1. 强制所有域内服务器启用 LAPS（已部署但部分机器未入策略）&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-ADComputer -Filter {OperatingSystem &lt;span style=&#34;color:#f92672&#34;&gt;-like&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;*Windows Server*&amp;#34;&lt;/span&gt;} |&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Invoke-LapsADPasswordReset -Identity {$_.Name}&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 2. 限制服务账号登录范围（仅允许从指定跳板机登录）&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Set-ADUser svc_backup -LogonWorkstations BAK01,BAK02&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 3. 启用 Windows Defender Credential Guard（GPO）&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# Computer Configuration → Administrative Templates → System → Device Guard → Turn On Virtualization Based Security&lt;/span&gt;&#xA;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;&#xA;&lt;/div&gt;&#xA;&lt;/div&gt;&lt;h3 id=&#34;3-edr-规则优化&#34;&gt;&lt;a href=&#34;#3-edr-%e8%a7%84%e5%88%99%e4%bc%98%e5%8c%96&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;3. EDR 规则优化&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在 EDR 控制台新增两条检测规则：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;异常 WinRM 执行&lt;/strong&gt;：&lt;code&gt;powershell.exe&lt;/code&gt; 父进程为 &lt;code&gt;wsmprovhost.exe&lt;/code&gt; 且命令行含 &lt;code&gt;-enc&lt;/code&gt; 时，触发 4 级告警并自动隔离；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;横向移动指纹&lt;/strong&gt;：同一账号在 60 秒内对 ≥3 台服务器发起 Type=3 登录且目标不在「已知备份服务器」白名单，标记为高危横向移动。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;4-事后复盘与取证&#34;&gt;&lt;a href=&#34;#4-%e4%ba%8b%e5%90%8e%e5%a4%8d%e7%9b%98%e4%b8%8e%e5%8f%96%e8%af%81&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;4. 事后复盘与取证&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;导出 WIN10-0423 的 &lt;code&gt;C:\Windows\Prefetch&lt;/code&gt;、&lt;code&gt;SRUM&lt;/code&gt; 数据库及 &lt;code&gt;mimikatz&lt;/code&gt; 内存 dump，交由蓝队做进一步静态分析。确认攻击者未成功在 DC01 上创建持久化后门（黄金票据尝试被 EDR 拦截）。&lt;/p&gt;&#xA;&lt;h2 id=&#34;根因分析&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根因分析&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;凭据管理缺失&lt;/strong&gt;：&lt;code&gt;svc_backup&lt;/code&gt; 账号密码长期未轮换，且允许从任意域内主机登录，导致 Hash 一旦泄露即可全网横向。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;终端安全基线不足&lt;/strong&gt;：WIN10-0423 未启用 Credential Guard，&lt;code&gt;mimikatz&lt;/code&gt; 可直接从 LSASS 导出明文凭据。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;监控盲区&lt;/strong&gt;：此前仅监控「失败登录」（4625），未对「成功但异常」的 Type=3 网络登录做基线建模，导致攻击链在 4 分钟内完成 7 台服务器的凭据收集。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;预防措施&#34;&gt;&lt;a href=&#34;#%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;预防措施&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;LAPS 全覆盖 + 定期轮换&lt;/strong&gt;：所有域内 Windows 主机（含桌面）必须加入 LAPS 策略，密码每 7 天自动轮换；服务账号密码由 Azure Key Vault 托管，禁止明文存储在脚本或配置文件中。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;最小权限登录&lt;/strong&gt;：服务账号严格限制 &lt;code&gt;LogonWorkstations&lt;/code&gt;，仅允许从指定跳板机登录；普通域用户禁止远程桌面/WinRM 到服务器。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;EDR 行为基线持续优化&lt;/strong&gt;：每月复盘「误报 vs 漏报」，将「异常远程执行」「横向移动指纹」规则迭代至生产环境；对高权限账号（域管、服务器本地管理员）启用「影子登录」监控，一旦检测到非预期来源立即告警。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;红蓝对抗常态化&lt;/strong&gt;：每季度执行一次「无通知」横向移动演练，验证 EDR + LAPS + 事件日志三层联动的 MTTD（平均检测时间）&amp;lt; 5 分钟、MTTR（平均响应时间）&amp;lt; 15 分钟。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;总结&#34;&gt;&lt;a href=&#34;#%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;本次域内横向移动尝试因 EDR 实时告警 + Windows 事件日志深度分析，在 8 分钟内完成检测与阻断，验证了「行为基线 + 凭据治理 + 最小权限」三位一体防御体系的有效性。根本教训是：&lt;strong&gt;域内一旦有 Hash 泄露，横向移动速度远超人工响应，必须依赖自动化检测与 LAPS 自动轮换形成「自愈」闭环&lt;/strong&gt;。后续将把「横向移动检测规则」固化到安全运营手册，并纳入新员工入职培训的必修场景。&lt;/p&gt;&#xA;&lt;h2 id=&#34;延伸阅读&#34;&gt;&lt;a href=&#34;#%e5%bb%b6%e4%bc%b8%e9%98%85%e8%af%bb&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;延伸阅读&#xD;&#xA;&lt;/h2&gt;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/f36f6cb3/&#34; &gt;放行深信服EDR拦截的运维脚本：白名单配置与高危行为放行实录&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/7d2e9f1a/&#34; &gt;记一次 AD 域中黄金票据攻击导致域控权限持久化的检测与清除&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/8c4b2e9d/&#34; &gt;一次 MFA 疲劳攻击导致管理员账号被接管的排查记录&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;a class=&#34;link&#34; href=&#34;https://blog.5772447.xyz/posts/9f1a3c7b/&#34; &gt;堵住 NTLM 中继：一次 LLMNR 投毒导致域管理员凭据被窃的排查与加固&lt;/a&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;</description>
        </item></channel>
</rss>
