Agent Skills
返回列表
🔒

Windows 横向移动攻击手册

IT 运维与安全 更新于 2026.08.30

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_3c6cb52e/windows-lateral-movement-lr-qwmu。

技能介绍

解决的问题

在企业 Windows 与 Active Directory 环境中,横向移动往往是排查失陷范围、验证权限边界和评估凭据滥用风险时最难判断的一段。基础模型经常只给出“可以用某个工具”的结论,却缺少方法之间的凭据要求、执行痕迹差异和 OPSEC 取舍。这个技能把 PsExec、WMI、WinRM、DCOM、SMB、RDP、SSH 以及 pass-the-hash、overpass-the-hash、pass-the-ticket 等方法放在同一张地图里,帮助工程师理解不同路径分别依赖什么凭据、会留下什么执行指纹、在 EDR/AV 环境中可能遇到哪些边界。

工作方式

该技能不是简单罗列工具,而是按 方法族、凭据类型、执行路径、检测痕迹 组织内容。它会先做路由判断,例如落地到新主机后是否需要 windows-privilege-escalation,遇到 EDR 拦截时是否需要 windows-av-evasion,涉及 Kerberos 委派或 ACL 路径时再引入 active-directory-kerberos-attacks 与 active-directory-acl-abuse。在需要凭据提取背景时,也会提示加载 CREDENTIAL_DUMPING.md,覆盖 LSASS、SAM/SYSTEM/SECURITY、DPAPI、NTDS.dit 等相关上下文,而不是直接生成可执行攻击步骤。

适用边界

该技能适合做技术调研、授权渗透测试、安全评审和红蓝对抗中的方法分析,不适合作为普通运维排障手册使用。使用时应始终在授权范围内,重点关注凭据来源合法性、日志可见性、执行痕迹和最小权限原则。

使用场景

  • 授权渗透测试中梳理 PsExec、WMI、WinRM 路径,比较凭据与痕迹。
  • 红队方案中判断 pass-the-hash 与 pass-the-ticket 所需凭据、跳板和检测风险。
  • 蓝队规则评审时整理 SMB、RDP、SSH 横向路径的常见执行指纹和日志关注点。
  • EDR 拦截时评估 WinRM 或 DCOM 替代路径,并记录 OPSEC 与凭据要求。

适合人员

  • 负责 Windows 渗透测试的红队工程师:需要比较不同横向方法的凭据与检测痕迹。
  • 做安全评审的顾问:需要把 PsExec、WMI、WinRM 路径整理成客户可解释的风险清单。
  • 维护 EDR 规则的蓝队分析师:需要识别 SMB、RDP、WinRM 横向行为的常见执行指纹。
  • 写威胁模型的安全架构师:需要标注 AD 环境中凭据传递与跳板路径的边界。