EN - FR - DE - ES - IT - PT -

LexiconDream

↔️ Lateral bevægelse

Bevæger sig gennem et netværk for at nå yderligere systemer efter kompromittering.

Lateral bevægelse

Lateral bevægelse er, hvordan en angriber bevæger sig gennem et netværk efter den første kompromittering. De starter på én maskine, ofte en brugers bærbare computer. Derfra leder de efter legitimationsoplysninger, netværksdelinger og fjernadgangsværktøjer. Hvert trin bringer dem tættere på værdifulde data. Målet er at nå domænecontrollere, databaser og backupsystemer uden at udløse alarmer.

Almindelige teknikker inkluderer pass-the-hash, hvor angriberen bruger en adgangskode-hash i stedet for adgangskoden til at godkende. Remote Desktop Protocol giver dem mulighed for at logge ind på andre maskiner med stjålne legitimationsoplysninger. Server message block shares eksponerer filer og tillader nogle gange kodeudførelse. Angribere bruger indbyggede værktøjer som PowerShell og WMI, fordi de passer ind i normal administration. Detektering af lateral bevægelse kræver indsigt i godkendelseshændelser, netværksforbindelser og procesudførelse. En pludselig stigning i mislykkede logins, usædvanlige RDP-forbindelser eller servicekonti, der logger ind fra arbejdsstationer, er alle røde flag. Segmentering begrænser, hvor langt en angriber kan gå. Hvis den kompromitterede bærbare computer ikke kan nå databaseserveren direkte, er angriberen nødt til at finde en anden vej. Hver segmentgrænse er en fartbump. Nok af dem gør angrebet for langsomt og støjende til at lykkes.

Laterale bevægelsesteknikker

Det er ved lateral bevægelse, at brud bliver alvorlige. Det indledende fodfæste er dårligt. Spredningen er værre.

Comments

No comments yet. Be the first to share a thought.

Leave a comment