Mastodon Mastodon Mastodon Mastodon

Горизонтальное перемещение

Обновлено: · CyberSecureFox Editorial Team

Горизонтальное перемещение (lateral movement) — набор техник, которыми злоумышленники после первичного взлома переходят с одной скомпрометированной системы на другие внутри той же сети.

Как работает горизонтальное перемещение

Первая заражённая машина редко бывает настоящей целью. Атакующие изучают сеть, собирают учётные данные и продвигаются к ценным системам: контроллерам домена, файловым серверам, резервным копиям, базам данных. В MITRE ATT&CK это отдельная тактика (TA0008).

Типичные методы:

  • встроенные средства администрирования — RDP, SSH, PsExec, WMI, WinRM;
  • повторное использование украденных паролей, хешей и билетов Kerberos (pass-the-hash, pass-the-ticket);
  • эксплуатация необновлённых внутренних сервисов;
  • злоупотребление системами управления — развёртывания ПО или удалённого мониторинга.

Mimikatz извлекает учётные данные из памяти. BloodHound строит пути к правам администратора домена в Active Directory.

Почему это важно для безопасности

Именно горизонтальное перемещение превращает один заражённый ноутбук в атаку программы-вымогателя на всю компанию или в многомесячный шпионаж APT-группировки. Атакующие пользуются легитимными инструментами и действующими учётными записями («living off the land»), поэтому их трафик сложно отличить от обычного.

Решает скорость обнаружения: чем раньше защитники заметят атакующего, тем меньше систем пострадает.

Как защититься

  • Сегментируйте сеть и разрешайте протоколы администрирования только с выделенных узлов (Zero Trust).
  • Используйте уникальные пароли локальных администраторов, разделение админ-аккаунтов по уровням и устойчивую к фишингу MFA.
  • Собирайте и сопоставляйте журналы входа. Настройте оповещения о нетипичной активности RDP, SMB и удалённого запуска (EDR, SIEM).
  • Изолируйте резервные копии, чтобы до них нельзя было добраться из рабочей сети.
Синонимы:
латеральное перемещение, боковое перемещение, lateral movement