服务器如何排查内网横向入侵

chinaz
chinaz 初级会员超兽战士
发布于 2026-10-08 17:34 ·1 浏览 ·0 回复

只要按下面的顺序走一遍,你就能在一台被控服务器上找出入侵者横向移动的入口、路径和残留,判断出已经扩散到哪些机器。

第一步:先隔离、再固定证据,不要直接关机

这一步的目的是把现场原样保存下来,事后能离线分析。拔掉网线,或者把虚拟机网卡切到隔离端口组即可,不要 poweroff——内存里的进程、网络连接、无文件落地的载荷会随内存一起消失。

  • Windows 导出日志:wevtutil epl Security D:\case\Security.evtx,同法导出 System、Microsoft-Windows-PowerShell/Operational、Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational。
  • Linux:tar czf /tmp/logs.tgz /var/log,再执行 last -i > /tmp/last.txt、cp /proc/net/tcp /tmp/tcp.txt。
  • 查进程完整命令行:wmic process get ProcessId,Name,CommandLine。

注意:所有输出尽量重定向到运维机或 U 盘,别留在被控主机上,防止攻击者的清理脚本顺手删掉。

第二步:确认「谁从哪儿进来」

这一步的产出是一批可疑源 IP。Windows 打开「事件查看器 → Windows 日志 → 安全 → 筛选当前日志」,事件 ID 填 4624,4625,4648。重点看登录类型:3 是网络登录(SMB/WMI),10 是远程桌面。

  • 快速筛选:Get-WinEvent -FilterHashtable @{LogName='Security';ID=4624} | Where-Object {$_.Message -match '登录类型:\s+3'}
  • RDP 来源 IP 看 Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational 的事件 ID 1149。
  • Linux:grep -Ei "Accepted|Failed" /var/log/secure(Debian/Ubuntu 是 /var/log/auth.log),last -i 看成功登录,lastb 看爆破。

注意:4624 里出现「登录类型 3 + 账户名以 $ 结尾的机器账户」,往往就是横向移动的特征,别当成正常心跳放过。

第三步:找横向工具的落地痕迹

通过这一步能判断对方用的是 PsExec、WMI 还是 WinRM。安全日志里重点看事件 ID 7045(服务安装)、4697(服务创建)、4698(计划任务创建)、5140/5145(共享访问),出现 PSEXESVC.exe 基本可以定性。

  • net share 看共享、net session 看当前连接、schtasks /query /fo LIST /v 列出全部计划任务。
  • Linux 重点翻 /var/spool/cron/、/etc/cron.d/、~/.ssh/authorized_keys 有没有新增条目。

注意:工具通常丢在 C:\Windows\Temp、C:\PerfLogs、C:\ProgramData,按修改时间排序翻一遍。

第四步:查凭据是否被偷

这一步决定要不要全网改密。看是否有非系统进程读取 lsass:装了 Sysmon 就看事件 ID 10(ProcessAccess)中 TargetImage 为 lsass.exe 的记录。PowerShell 日志 4104 里搜 Invoke-Mimikatz、DownloadString、reg save HKLM\SAM。域内再看 DC 的 4768/4769,同一账户短时间对大量主机请求票据就是异常。

第五步:从网络侧圈定传播范围

netstat -ano | findstr "445 135 3389 5985"(Linux 用 ss -antp),把 PID 对回进程。拿着可疑 IP 回到那台主机重跑第二到第四步,循环往复,画出「第一台 → 第二台 → …」的链路。有条件的话从交换机拉 NetFlow,看内网 445 端口的扫描行为。

第六步:处置

保留证据后重装或还原快照,不要只删文件了事。重置所有可能触碰过的账户密码,域环境把 krbtgt 重置两次(两次间隔大于最长票据生命周期)。清掉新增服务、计划任务、SSH 公钥和启动项。最后收敛横向面:445/135/3389 只对堡垒机开放。

小结

  • 断网不关机,先导日志再做分析。
  • 横向移动的三大抓手:4624 登录类型 3/10、7045/4698 服务与计划任务、lsass 被读取。
  • 顺着源 IP 反向回溯,才能画出完整传播链,而不是只看单台机器。
  • 凭据一旦确认泄露,改密要改全套,域内必须重置 krbtgt。
版权声明:本文来自 GJ站长论坛《服务器如何排查内网横向入侵》
原文链接:https://www.gj0.com/thread-1077.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。

全部回复 0

还没有回复,来抢沙发~