内网渗透痕迹排查,快速发现攻击者留下的痕迹
前言
当一台服务器被攻陷后,攻击者很少只停留在单台主机。拿到初始权限后,通常会收集内网信息、抓取凭证、横向移动,在内网多台主机上留下痕迹。很多运维人员只排查被入侵的那一台机器,忽略内网横向留下的各类痕迹,导致攻击者潜伏在内网,反复拿下多台服务器。
内网渗透痕迹和普通服务器后门不一样,很多痕迹不是木马文件,而是命令执行记录、缓存凭证、账号登录记录、共享访问记录。本文从 Windows 与 Linux 主机双维度,梳理内网渗透常见痕迹、排查命令以及处置思路,适合应急响应人员在内网事件中批量排查。
⚠️法律声明:本文内容仅限企业授权环境下安全自查、网络安全学习。未经授权对内网主机进行探测、渗透属于违法行为,请勿用于非法测试。
一、先搞懂:内网渗透中攻击者会留下哪些痕迹?
攻击者在内网横向移动时,典型操作:信息收集、抓密码凭证、远程连接、访问共享、计划任务、WMI/PsExec 横向落地、创建临时账号。
对应的痕迹可以分为 6 大类:
- 命令执行历史记录(bash、powershell、cmd 历史)
- 各类账号登录痕迹、远程登录日志
- 内存缓存凭证(lsass、mimikatz 抓取凭证痕迹)
- 共享文件夹访问、SMB 连接痕迹
- 横向工具落地文件、临时脚本
- 持久化痕迹:计划任务、服务、注册表、启动项
重点:很多痕迹不会长期保存,攻击者会手动清理日志,排查要优先抓取内存证据,再做磁盘巡检。
二、Linux 主机内网渗透痕迹排查
Linux 主机作为跳板机,攻击者常用来做内网扫描、转发流量、抓取数据库密码、SSH 横向登录。
1. 命令历史记录
攻击者执行的扫描、curl、ssh 连接、内网探测命令,会保存在 bash 历史。
# root历史命令 cat /root/.bash_history # 遍历所有用户bash历史 cat /home/*/.bash_history重点关注关键词:ssh、nc、nmap、socat、proxychains、curl、wget、base64、chmod 777、sshpass
注意坑:攻击者会执行history -c清空当前会话历史,但部分情况下.bash_history文件不会被完全清除。
2. 内网访问与端口扫描痕迹
查看网络连接,寻找对内网其他 IP 的出站连接,判断是否作为跳板横向。
ss -antlp netstat -antlp重点看:对内网段(192.168.x.x、10.x.x.x、172.16~31 段)的长连接。
3. SSH 横向登录痕迹
攻击者拿到一台 Linux 权限后,会尝试 SSH 内网其他机器,留下登录记录。
# 登录日志 last lastlog # 查看known_hosts,记录曾经连接过的内网主机 cat /root/.ssh/known_hosts cat /home/*/.ssh/known_hosts提示:known_hosts 保存了所有 SSH 访问过的主机 IP,是判断横向范围非常关键的证据。
4. 凭证与配置文件痕迹
攻击者经常寻找各类明文密码文件:数据库配置、网站配置、ssh 私钥。
重点查找文件:
# 查找包含password、passwd字符串的配置文件 grep -r "password" /etc /var/www 2>/dev/null # 查找私钥 find / -name "id_rsa" 2>/dev/null5. 临时文件、内网工具痕迹
攻击者上传 nmap、socat、代理工具、扫描脚本,一般放在临时目录:/tmp、/dev/shm、/var/tmp
find /tmp /dev/shm /var/tmp -mtime -2 -type f三、Windows 主机内网渗透痕迹排查
内网环境 Windows 主机占比很高,也是横向移动重灾区。攻击者常用 SMB、WMI、PsExec、RDP 横向。
1. 登录痕迹(最重要)
排查是否有陌生账号登录、远程 RDP 登录、本地交互式登录。
- 查看事件日志:安全日志
Event ID 4624成功登录;4625 登录失败。 - 查看 RDP 远程登录记录
# cmd查看RDP登录记录 query user qwinsta查看 RDP 连接历史注册表(记录曾经远程登录的 IP)
reg query "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default"2. PowerShell 痕迹(内网高频)
PowerShell 是内网渗透神器,执行无文件攻击、下载脚本、横向调用 WMI。
排查方向:
- PowerShell 事件日志(模块日志、脚本块日志)
- PowerShell 历史文件
%APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
重点可疑关键词:Invoke-Command、WMI、Mimikatz、Invoke-Mimikatz、DownloadString、Base64、Bypass
3. SMB 共享访问痕迹
攻击者横向最常用 SMB 访问 C(、ADMIN)共享,用于传文件、PsExec 执行。
# 查看当前SMB会话 net use # 查看曾经访问过的共享记录 reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2发现陌生内网 IP 的 C(、ADMIN)共享连接,大概率横向移动痕迹。
4. PsExec、WMI 横向落地痕迹
- PsExec 执行后会在目标主机短暂留下
PSEXESVC.exe服务,执行完成后自动删除; - WMI 执行不会落地文件,痕迹仅存在于系统事件日志。
排查 Windows 服务、事件日志,查找短暂创建又消失的服务。
5. 凭证抓取痕迹
攻击者最常用 Mimikatz 抓取 lsass 进程内存凭证。
痕迹特征:
- lsass 进程被非系统程序读取内存;
- 存在 mimikatz、sekurlsa 相关字符串;
- 大量账号 NTLM Hash 被导出。
排查:查看 lsass 相关访问日志,检查是否有程序读取 lsass 内存。
四、内网持久化痕迹(攻击者站稳脚跟的证据)
横向完成后,攻击者会在新拿下的主机做持久化,方便随时回来。
Linux 持久化痕迹
- crontab 定时任务、/etc/cron.d 恶意任务
- systemd 陌生 service 服务
- ssh 公钥后门
- /etc/passwd 新增 UID=0 后门账号
Windows 持久化痕迹
- 计划任务:任务计划程序中陌生任务,开机 / 登录触发
- 注册表启动项:
Run、RunOnce - 系统服务,自动启动恶意程序
- WMI 事件订阅(隐蔽的高级持久化)
- 影子账号、隐藏本地管理员账号
五、内网批量排查思路(应急响应实战流程)
内网排查不能一台一台瞎查,建议按照这个顺序:
- 确定入侵起点:找到第一台被攻陷主机,判断入侵入口(漏洞、弱密码、钓鱼)
- 梳理网段:整理内网 IP 段、域控、服务器、终端清单
- 证据优先:优先采集内存镜像,再做磁盘排查,防止攻击者删除日志
- 横向范围测绘:
- 查看跳板机的 known_hosts、netuse、powershell 历史,提取攻击者访问过的内网 IP 列表
- 对提取出的 IP 列表逐个进行痕迹核查
- 区分痕迹真假:区分正常运维操作和攻击者行为
- 隔离受害主机:确认被拿下的主机先隔离,阻断横向通道,防止扩散
- 凭证重置:如果攻击者抓取过凭证,域账号、服务器账号全部重置密码
关键点:攻击者拿到域管账号,一台沦陷,整个内网都会失守,优先排查域控相关日志。
六、排查命令汇总,可直接复制使用
Linux 批量痕迹检查
# 查看登录记录 last lastlog # 查看ssh访问记录 cat /root/.ssh/known_hosts # bash历史 cat /root/.bash_history # 查看临时目录最近文件 find /tmp /dev/shm -mtime -1 -type f # 网络连接 ss -antlpWindows 快速痕迹检查
# 查看当前登录用户 query user # 查看网络共享 net use # RDP连接历史注册表 reg query "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default" # 查看计划任务 schtasks /query # 查看本地管理员组 net localgroup administrators七、容易踩坑的排查误区
- 只查当前登录会话,忽略历史登录记录:攻击者登录完就断开,当前连接为空,但历史日志还有痕迹;
- 只查磁盘文件,不看内存:无文件、PowerShell 横向攻击不会留下落地文件,内存里才有痕迹;
- 忽略普通用户账号:不一定使用管理员账号横向,拿到普通账号也可以继续信息收集;
- 看到日志缺失不警惕:攻击者会清除事件日志,日志大量丢失本身就是入侵痕迹;
- 单点排查,不梳理内网 IP 链路:漏掉其他已经被横向控制的主机。
八、事件处置总结
内网渗透的核心特点是单点突破,横向扩散。很多时候木马文件只是表象,真正危险的是攻击者窃取到的账号凭证。拿到凭证后攻击者不需要木马,直接使用账号密码在内网自由移动。
排查内网渗透痕迹,重点不是找病毒文件,而是寻找攻击者的行为痕迹:登录记录、共享访问、命令执行历史、凭证读取行为。
应急响应的目标:确定攻击者横向范围、找到所有沦陷主机、重置泄露凭证、封堵入口。
日常内网安全加固建议:
- 服务器、终端之间限制 SMB 跨主机访问;
- 域账号、服务器账号采用强密码,不同主机密码独立;
- 开启 Windows 安全审计、Linux 系统日志并远程日志存储,防止本地日志被清除;
- 限制普通用户读取 lsass 内存、限制 PowerShell 无文件执行。
免责声明:本文仅供安全学习与企业授权内网安全自查。任何未经授权的内网探测、横向渗透、凭证窃取行为,均违反网络安全相关法律法规。
了解网络安全,首先要搞清楚下面这些前提
- 网络安全到底包含哪些技术?是否需要会编程?
- 网络安全行业有哪些职业方向?“我”该如何选择?
- 网络安全的职业发展和成长路线是什么?
如果你是准备学习网络安全(黑客)或者正在学习,下面这些你应该能用得上:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】