Кибербезопасность и информационная безопасность

Расследование Lateral Movement в среде Windows Domain

6 мин чтенияОпубликовано: 5 августа 2026 г.
Профессиональная визуальная иллюстрация на тему расследования Lateral Movement в области Windows и Identity
Быстрый ответ

Расследование Lateral Movement требует изучения полного события, а не только Event ID: время, компьютер, пользователь, Logon ID, процесс, источник сети и организационный контекст. Выводы формируются на основе корреляции нескольких источников.

Расследование Windows и Identity опирается на сочетание событий аутентификации, создания процессов, изменений разрешений, телеметрии Sysmon и организационного контекста. Одно событие почти никогда не дает полного вывода. Данная статья посвящена расследованию Lateral Movement и предназначена для аналитиков и IR-исследователей. Цель состоит в том, чтобы предложить рабочий метод, который можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.

Основная проблема заключается в том, что данные почти всегда неполные. 4624 Logon Types 3/10, 4648 explicit credentials, 7045 service installation могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы построим проверку вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.

Практический сценарий в статье: восстановление маршрута с трех станций и одной учетной записи. Все примеры — это лабораторные данные или описание процессов. При работе с Penetration Testing, Web или Cloud следует работать только с явным разрешением, определенным Scope и возможностью остановить проверку.

Что такое Lateral Movement

Тема «Что такое Lateral Movement» является центральной частью работы по расследованию Lateral Movement. Рекомендуется разделить ее на три вопроса: что является входными данными, какое решение необходимо принять и какого доказательства достаточно для его обоснования. Эти вопросы предотвращают автоматическое использование инструмента без понимания цели.

На практике запишите 4624 Logon Types 3/10, 4648 explicit credentials, 7045 service installation, 5140/5145 shares, remote management, сравните с ожидаемым поведением и определите хотя бы один Pivot. Результат должен быть проверяемым другим аналитиком, включая ограничения и дальнейшие шаги.

Источники логов для каждого протокола

На этом этапе определяются доказательства, необходимые для ответа на исследовательский вопрос. Для расследования Lateral Movement основные точки — это Event ID и Provider, Computer, User и Logon ID, Process, Parent и Command Line, Source IP, Workstation и Logon Type. Для каждого источника документируются владелец, срок хранения, часовой пояс, задержка получения и поля, которые могут отсутствовать.

Качество сбора не измеряется тем, что лог «приходит». Необходимо проверять Completeness, Latency, Parsing, Duplicate events и синхронизацию времени. Проверка Canary или известное лабораторное событие позволяет убедиться, что действие появилось в источнике, прошло Pipeline и доступно для поиска в нужных полях.

Подключение Source Host к Destination

Правильная реализация начинается с требований, а не с настроек по умолчанию. Определяются поддерживаемые Use Cases, объем данных, кто управляет конфигурацией и каков механизм Rollback. В расследовании Lateral Movement следует разделять настройки, которые генерируют телеметрию, и настройки, которые ее фильтруют или обогащают.

После настройки выполняется контролируемая проверка с ожидаемыми данными, проверяется, что событие записано, что ключевые поля присутствуют и что изменение не привело к перегрузке или Blind spot. Каждое изменение сохраняется в версии, с датой, владельцем, причиной и результатом проверки.

Account reuse и Timeline

Timeline является основой расследования Lateral Movement. Время нормализуется до UTC или явно указывается часовой пояс, сохраняются как Event time, так и Ingestion time, и события связываются по стабильным идентификаторам. Строка должна включать время, источник, сущность, действие, результат и надежность.

Разрыв или противоречие — это не ошибка в документе, а обнаружение. Clock drift, задержка получения, NAT, reuse PID или длительная сессия могут изменить порядок. Поэтому указываются диапазоны неопределенности и сохраняется ссылка на необработанные доказательства.

Scoping и Containment

Реакция на расследование Lateral Movement должна снижать риск, не удаляя доказательства, которые все еще необходимы. Начинают с обратимого и целенаправленного действия, подтверждают право собственности и полномочия, а также документируют время, исполнителя и результат.

Долгосрочное исправление устраняет корень проблемы: разрешения, конфигурацию, Validation, Telemetry, процесс или обучение. После внедрения выполняется Retest и отслеживаются признаки повторения, вместо того чтобы ограничиваться закрытием Ticket.

Особые точки проверки

В этой теме рекомендуется заранее составить целенаправленную карту доказательств. Основные точки проверки: 4624 Logon Types 3/10, 4648 explicit credentials, 7045 service installation, 5140/5145 shares, remote management. Список не является автоматическим чек-листом; каждый элемент выбран потому, что он может связать сущность, действие и время или объяснить легитимное поведение.

  • 4624 Logon Types 3/10: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит обнаружение.
  • 4648 explicit credentials: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит обнаружение.
  • 7045 service installation: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит обнаружение.
  • 5140/5145 shares: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит обнаружение.
  • remote management: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит обнаружение.

Если одна из точек недоступна, необходимо задокументировать пробел и выбрать альтернативу. Например, если Process identifier нестабилен, можно использовать время, Host, User и Parent; если Payload зашифрован, используются Metadata, объем, частота и контекст TLS/DNS.

Рекомендуемый рабочий процесс

  1. Определите Scope и один рабочий вопрос по теме расследования Lateral Movement.
  2. Запишите источники данных и необходимые доказательства: 4624 Logon Types 3/10, 4648 explicit credentials, 7045 service installation, 5140/5145 shares.
  3. Создайте краткий Baseline нормального поведения или ожидаемого результата.
  4. Выполните минимальную проверку в лабораторной среде и сохраните время, входные и выходные данные.
  5. Создайте Timeline или сравнительную таблицу и разделите факты от интерпретации.
  6. Выполните Pivot к дополнительному источнику для подтверждения или опровержения первоначального объяснения.
  7. Сформулируйте решение, ограничения, рекомендуемое действие и критерий Retest.

Практический сценарий

Выбранный сценарий — восстановление маршрута с трех станций и одной учетной записи. Цель упражнения — не доказать возможность атаки, а отработать сбор, сравнение и документирование безопасным способом. Перед началом работы определяются фиктивные данные, временное окно и ожидаемый результат.

По окончании упражнения необходимо представить результат, который может быть проверен другим аналитиком или тестировщиком: снимок экрана или экспорт доказательства, краткий Timeline, первоначальное предположение, подтверждающее доказательство, ограничение и рекомендация. Если доказательств недостаточно, правильный вывод заключается в том, что сценарий не был доказан.

ЭтапЧто выполняетсяРезультат
ПодготовкаОпределите Scope, время и цель. Запишите, какие поля или доказательства из 4624 Logon Types 3/10, 4648 explicit credentials, 7045 service installation ожидаются.Краткий план проверки
Генерация данныхВыполните безопасное и фиктивное действие, связанное с расследованием Lateral Movement, без реальной информации или воздействия на производственную систему.Контролируемое событие/запрос/поток
СборСоберите необработанные доказательства и контекст из дополнительного источника. Проверьте Time zone, идентификаторы и полноту.Два связанных доказательства
АнализНапишите, что каждое доказательство доказывает, что не доказывает и каково возможное легитимное объяснение.Промежуточный вывод
ЗавершениеВыберите закрытие, эскалацию, Finding или Tuning; добавьте рекомендацию и Retest.Документированный результат

Практический чек-лист

  • Проверьте и задокументируйте: Event ID и Provider.
  • Проверьте и задокументируйте: Computer, User и Logon ID.
  • Проверьте и задокументируйте: Process, Parent и Command Line.
  • Проверьте и задокументируйте: Source IP, Workstation и Logon Type.
  • Проверьте и задокументируйте: Group/Privilege changes.
  • Проверьте и задокументируйте: Sysmon ProcessGuid или SessionGuid.
  • Укажите Time zone, версию инструмента и время сбора.
  • Сохраните необработанные данные перед фильтрацией или изменением.
  • Напишите, что обнаружение доказывает и что еще неизвестно.
  • Определите владельца и дальнейшее действие со сроком.

Распространенные ошибки

  • Полагаться на Event ID без полей.
  • Путать Logon с источником атаки.
  • Игнорировать Logon Type.
  • Связывать процессы только по PID.
  • Предполагать, что любой PowerShell вредоносен.
  • Закрывать событие, не проверив Domain Controller.

Выводы и призыв к действию

Расследование Lateral Movement в среде Windows Domain — это тема, которая объединяет технические знания и рабочую дисциплину. Начните с вопроса, собирайте только релевантные доказательства, сохраняйте контекст и время, а также выбирайте действие, которое можно обосновать и перепроверить.

В рамках программы Cybersecurity & AI от HPI эти принципы отрабатываются с использованием систем, логов и лабораторий. Естественным продолжением является переход к связанным статьям, выполнение лабораторного упражнения и сохранение результата как части профессионального портфолио.

Вопросы и ответы

Доказывает ли Lateral Movement сам по себе атаку или уязвимость?

Нет. Он предоставляет сигнал или обнаружение, которое требует контекста, проверки и дополнительного источника. Профессиональный вывод основан на последовательности доказательств и соответствии ожидаемому поведению.

Что делать, если часть данных отсутствует?

Задокументировать отсутствие, проверить альтернативный источник и снизить уровень уверенности. Не следует дополнять поля предположениями или представлять Unknown как нормальное.

Сколько времени нужно хранить доказательства?

Время зависит от политики, регулирования, стоимости и типа события. Важно заранее определить Retention, Legal hold и возможность экспорта доказательств в проверяемом формате.

Как практиковаться, не подвергая риску реальную систему?

Используйте виртуальные машины, фиктивные данные, CTF или специализированную лабораторию. При авторизованных проверках определяются Scope, Stop conditions и резервное копирование перед началом работы.

Хотите проверить, подходит ли вам эта программа?

Оставьте контакты — консультант HPI перезвонит вам для короткого разговора, без обязательств.

Ваши данные хранятся безопасно.

Для изучения SOC и кибербезопасности в рамках программы Cybersecurity & AI

Хотите узнать подробности программы? Оставьте контакты — мы свяжемся.

Похожие статьи