Mastodon Mastodon Mastodon Mastodon

Горизонтальне переміщення

Оновлено: · CyberSecureFox Editorial Team

Горизонтальне переміщення (lateral movement) — набір технік, якими зловмисники після первинного зламу переходять з однієї скомпрометованої системи на інші в тій самій мережі.

Як працює горизонтальне переміщення

Перша заражена машина рідко є справжньою ціллю. Атакувальники вивчають мережу, збирають облікові дані й просуваються до цінних систем: контролерів домену, файлових серверів, резервних копій, баз даних. У MITRE ATT&CK це окрема тактика (TA0008).

Типові методи:

  • вбудовані засоби адміністрування — RDP, SSH, PsExec, WMI, WinRM;
  • повторне використання викрадених паролів, хешів і квитків Kerberos (pass-the-hash, pass-the-ticket);
  • експлуатація неоновлених внутрішніх сервісів;
  • зловживання системами керування — розгортання ПЗ або віддаленого моніторингу.

Mimikatz витягує облікові дані з пам’яті. BloodHound будує шляхи до прав адміністратора домену в Active Directory.

Чому це важливо для безпеки

Саме горизонтальне переміщення перетворює один заражений ноутбук на атаку програми-вимагача на всю компанію або на багатомісячне шпигунство APT-угруповання. Атакувальники користуються легітимними інструментами й чинними обліковими записами («living off the land»), тому їхній трафік складно відрізнити від звичайного.

Вирішує швидкість виявлення: що раніше захисники помітять атакувальника, то менше систем постраждає.

Як захиститися

  • Сегментуйте мережу й дозволяйте протоколи адміністрування лише з виділених вузлів (Zero Trust).
  • Використовуйте унікальні паролі локальних адміністраторів, розподіл адмін-акаунтів за рівнями та стійку до фішингу MFA.
  • Збирайте й зіставляйте журнали входу. Налаштуйте сповіщення про нетипову активність RDP, SMB і віддаленого запуску (EDR, SIEM).
  • Ізолюйте резервні копії, щоб до них не можна було дістатися з робочої мережі.
Синоніми:
латеральне переміщення, бічне переміщення, lateral movement