网络安全专业术语
Lateral Movement
横向移动 · 在内网中从一台机器跳到另一台
攻击/渗透威胁情报
LATE
- 定义
- Lateral Movement是网络安全领域的专业术语。横向移动是 APT 攻击的核心阶段:攻击者获取一台主机权限后,利用凭据、协议漏洞或信任关系在内网中扩散,最终到达高价值目标。
最后更新:2026-03-18
什么是Lateral Movement?
横向移动是 APT 攻击的核心阶段:攻击者获取一台主机权限后,利用凭据、协议漏洞或信任关系在内网中扩散,最终到达高价值目标。
- APT 攻击的核心阶段
- 利用凭据和信任关系在内网扩散
- Pass the Hash 和 RDP 是常见手法
Lateral Movement详解
横向移动技术包括:Pass the Hash(传递哈希)、Pass the Ticket(Kerberos 票据传递)、RDP 远程桌面、PsExec 远程执行、WMI 远程管理。攻击者通常先用 Mimikatz 提取凭据,再用这些凭据访问其他主机。防御横向移动需要网络分段、最小权限、凭据保护和异常行为检测。
Lateral Movement的应用场景
正式定义
攻击者在已入侵的网络中从一台主机移动到其他主机的技术集合
应用场景
- APT 攻击的内网渗透阶段
- 红队演练的横向扩展
- 内网安全架构的验证
常见误区
- 横向移动不一定需要漏洞,合法凭据就够了
- 网络分段是防御横向移动的关键
- 零信任架构的核心目标之一就是限制横向移动
实际案例
📌 横向移动实战
攻击者通过钓鱼获取一台工作站权限,用 Mimikatz 提取域管凭据,然后通过 PsExec 横向移动到域控制器,整个过程不触发任何告警。
Lateral Movement的参考来源
关于Lateral Movement的常见问题
- 横向移动常用什么技术
- Pass-the-Hash、PsExec、WMI、RDP、SSH 密钥复用、Kerberos 票据攻击等,目标是扩大内网控制范围。
- 怎么检测横向移动
- 监控异常登录行为、非常规的远程服务使用、凭证访问模式、网络流量异常。