服务器如何排查内网横向入侵
只要按下面的顺序走一遍,你就能在一台被控服务器上找出入侵者横向移动的入口、路径和残留,判断出已经扩散到哪些机器。
第一步:先隔离、再固定证据,不要直接关机
这一步的目的是把现场原样保存下来,事后能离线分析。拔掉网线,或者把虚拟机网卡切到隔离端口组即可,不要 poweroff——内存里的进程、网络连接、无文件落地的载荷会随内存一起消失。
- Windows 导出日志:
wevtutil epl Security D:\case\Security.evtx,同法导出 System、Microsoft-Windows-PowerShell/Operational、Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational。 - Linux:
tar czf /tmp/logs.tgz /var/log,再执行last -i > /tmp/last.txt、cp /proc/net/tcp /tmp/tcp.txt。 - 查进程完整命令行:
wmic process get ProcessId,Name,CommandLine。
注意:所有输出尽量重定向到运维机或 U 盘,别留在被控主机上,防止攻击者的清理脚本顺手删掉。
第二步:确认「谁从哪儿进来」
这一步的产出是一批可疑源 IP。Windows 打开「事件查看器 → Windows 日志 → 安全 → 筛选当前日志」,事件 ID 填 4624,4625,4648。重点看登录类型:3 是网络登录(SMB/WMI),10 是远程桌面。
- 快速筛选:
Get-WinEvent -FilterHashtable @{LogName='Security';ID=4624} | Where-Object {$_.Message -match '登录类型:\s+3'} - RDP 来源 IP 看
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational的事件 ID 1149。 - Linux:
grep -Ei "Accepted|Failed" /var/log/secure(Debian/Ubuntu 是/var/log/auth.log),last -i看成功登录,lastb看爆破。
注意:4624 里出现「登录类型 3 + 账户名以
$结尾的机器账户」,往往就是横向移动的特征,别当成正常心跳放过。
第三步:找横向工具的落地痕迹
通过这一步能判断对方用的是 PsExec、WMI 还是 WinRM。安全日志里重点看事件 ID 7045(服务安装)、4697(服务创建)、4698(计划任务创建)、5140/5145(共享访问),出现 PSEXESVC.exe 基本可以定性。
net share看共享、net session看当前连接、schtasks /query /fo LIST /v列出全部计划任务。- Linux 重点翻
/var/spool/cron/、/etc/cron.d/、~/.ssh/authorized_keys有没有新增条目。
注意:工具通常丢在
C:\Windows\Temp、C:\PerfLogs、C:\ProgramData,按修改时间排序翻一遍。
第四步:查凭据是否被偷
这一步决定要不要全网改密。看是否有非系统进程读取 lsass:装了 Sysmon 就看事件 ID 10(ProcessAccess)中 TargetImage 为 lsass.exe 的记录。PowerShell 日志 4104 里搜 Invoke-Mimikatz、DownloadString、reg save HKLM\SAM。域内再看 DC 的 4768/4769,同一账户短时间对大量主机请求票据就是异常。
第五步:从网络侧圈定传播范围
netstat -ano | findstr "445 135 3389 5985"(Linux 用 ss -antp),把 PID 对回进程。拿着可疑 IP 回到那台主机重跑第二到第四步,循环往复,画出「第一台 → 第二台 → …」的链路。有条件的话从交换机拉 NetFlow,看内网 445 端口的扫描行为。
第六步:处置
保留证据后重装或还原快照,不要只删文件了事。重置所有可能触碰过的账户密码,域环境把 krbtgt 重置两次(两次间隔大于最长票据生命周期)。清掉新增服务、计划任务、SSH 公钥和启动项。最后收敛横向面:445/135/3389 只对堡垒机开放。
小结
- 断网不关机,先导日志再做分析。
- 横向移动的三大抓手:4624 登录类型 3/10、7045/4698 服务与计划任务、lsass 被读取。
- 顺着源 IP 反向回溯,才能画出完整传播链,而不是只看单台机器。
- 凭据一旦确认泄露,改密要改全套,域内必须重置 krbtgt。
原文链接:https://www.gj0.com/thread-1077.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。