TTPS · روش‌ها و تکنیک‌ها پساتسخیر

Lateral Movement — حرکت جانبی

Lateral Movement

حرکت جانبی (Lateral Movement) مجموعه تکنیک‌هایی است که مهاجم پس از به‌دست‌آوردن نخستین جای پا در شبکه به کار می‌گیرد تا به سامانه‌های دیگر گسترش یابد — و به همین دلیل یک نفوذِ به‌ظاهر کوچک در یک برنامه‌ی وب می‌تواند به یک حادثه‌ی سازمانی بدل شود.

تیم فنی پی‌هانتر

حرکت جانبی چیست؟

حرکت جانبی (Lateral Movement) به گامی از حمله می‌گویند که در آن مهاجم، پس از نفوذِ اولیه به یک سامانه، از همان نقطه به سامانه‌های دیگرِ همان شبکه گسترش می‌یابد. برخلاف حرکتِ عمودی (که ارتقای امتیاز روی همان ماشین است)، حرکت جانبی یعنی رفتن از ماشینی به ماشین دیگر: از وب‌سرورِ در معرض خطر به پایگاه‌داده، به سرورِ فایل، به دامنه‌ی اکتیو دایرکتوری.

این صفحه عمداً کوتاه است و تمرکزش روی یک نکته‌ی مهم برای تصمیم‌گیرِ فنی است: چرا یک شرکتِ تست نفوذِ وب باید درباره‌ی حرکت جانبی حرف بزند.

چرا نفوذ به یک برنامه‌ی وب برای کل شبکه مهم است

برنامه‌ی وب معمولاً در معرض‌ترین سطحِ سازمان است — از اینترنت قابل دسترسی است. اما همان وب‌سرور به‌ندرت جزیره است؛ به شبکه‌ی داخلی وصل است، به پایگاه‌داده دسترسی دارد، اعتبارنامه‌های سرویس را در پیکربندی نگه می‌دارد و اغلب در همان سگمنتِ شبکه‌ای است که سامانه‌های حساس زندگی می‌کنند.

زنجیره‌ی نوعی چنین است: یک RCE در برنامه‌ی وب به مهاجم اجرای کد می‌دهد؛ او یک پوسته‌ی معکوس می‌گیرد؛ اعتبارنامه‌های پایگاه‌داده و کلیدهای API را از فایل‌های پیکربندی برمی‌دارد؛ با ارتقای امتیاز روی همان میزبان دسترسی را بالا می‌برد؛ و بعد با آن اعتبارنامه‌ها به سامانه‌های داخلی حرکت جانبی می‌کند. اینجاست که یک «باگِ وب» به دسترسی به کل شبکه بدل می‌شود.

پیامد برای تصمیم‌گیر روشن است: امنیتِ برنامه‌ی وب صرفاً محافظت از یک وب‌سایت نیست؛ محافظت از نقطه‌ی ورودِ کل سازمان است. به همین دلیل یک تست نفوذ وب جدی، پس از اثباتِ نفوذ، مسیرهای حرکت جانبیِ ممکن را هم در گزارش مستند می‌کند تا سازمان بفهمد یک جای پای وب تا کجا می‌تواند برسد.

باور غلط رایج

«این برنامه‌ی وب کم‌اهمیت است، پس نفوذ به آن هم کم‌اهمیت است.» ارزشِ یک هدف را نه محتوای خودِ برنامه، بلکه جایگاهِ آن در شبکه و اعتبارنامه‌هایی که در دسترس دارد تعیین می‌کند. یک برنامه‌ی به‌ظاهر بی‌اهمیت که اعتبارنامه‌ی دامنه را در پیکربندی نگه داشته یا در سگمنتِ حساس شبکه است، می‌تواند نقطه‌ی شروعِ یک حادثه‌ی سازمانیِ تمام‌عیار باشد.

تکنیک‌های رایج (به‌اختصار)

  • برداشت اعتبارنامه: استخراج رمز و توکن از فایل‌های پیکربندی، متغیرهای محیطی، و حافظه.
  • بازاستفاده‌ی اعتبارنامه: استفاده از همان رمزِ کشف‌شده روی سرویس‌های دیگر (Pass-the-Hash و مشابه در محیط ویندوز).
  • سوءاستفاده از سرویس‌های داخلی: سرویس‌های بی‌احراز هویت که فقط چون «داخلی»‌اند ناامن مانده‌اند — همان چیزی که SSRF هم آن‌ها را هدف می‌گیرد.
  • پیوت شبکه: استفاده از میزبانِ در معرض خطر به‌عنوان پلی برای رسیدن به سگمنت‌هایی که مستقیم از اینترنت دیده نمی‌شوند.
  • ابزار: چارچوب‌هایی مثل Metasploit برای پیوت و پساـبهره‌برداری به کار می‌روند.

سناریوی واقعی: از یک فرم آپلود تا دامنه‌ی سازمان

یک نمونه‌ی متداول در ارزیابی‌های واقعی: تستر یک فرمِ آپلودِ آسیب‌پذیر روی یک وب‌اپلیکیشنِ به‌ظاهر کم‌اهمیت (مثلاً پرتالِ منابع انسانی) پیدا می‌کند و به اجرای کد می‌رسد. تا اینجا فقط یک وب‌سرور در دست است. اما همان سرور فایلِ پیکربندی‌ای دارد که رشته‌ی اتصالِ پایگاه‌داده و یک اعتبارنامه‌ی سرویسِ دامنه را در خود نگه داشته است. تستر با آن اعتبارنامه به پایگاه‌داده و سپس به سرویس‌های داخلیِ دیگر حرکت جانبی می‌کند، و چون شبکه سگمنت‌بندی نشده و اعتبارنامه بیش از نیاز امتیاز دارد، سرانجام به دامنه‌ی اکتیو دایرکتوری می‌رسد.

درسِ این سناریو برای تصمیم‌گیر روشن است: «کم‌اهمیت»‌بودنِ یک برنامه‌ی وب به معنای کم‌اهمیت‌بودنِ پیامدِ نفوذ به آن نیست. ارزشِ یک هدف را نه محتوایش، بلکه جایگاهش در شبکه و اعتبارنامه‌هایی که در دسترس دارد تعیین می‌کند. به همین دلیل دامنه‌ی یک ارزیابیِ امنیتی باید فراتر از خودِ برنامه، مسیرهای اتصالِ آن به شبکه‌ی داخلی را هم در نظر بگیرد.

ارتباط با OWASP و مهار

حرکت جانبی یک تاکتیکِ پساـبهره‌برداری است (در MITRE ATT&CK تاکتیک Lateral Movement)، نه یک دسته‌ی OWASP. اما دفاع در برابرش مستقیماً به چند دسته گره می‌خورد: A01 (کنترل دسترسی)، A02 (پیکربندی نادرست، مثل سگمنت‌بندی ضعیف شبکه)، و A09:2025 (ثبت و هشداردهی برای تشخیص حرکت). مهار اصلی، جداسازیِ شبکه و کمترین امتیاز است تا یک جای پا نتواند به همه‌جا برسد.

پرسش‌های متداول

تفاوت حرکت جانبی با ارتقای امتیاز چیست؟

ارتقای امتیاز یعنی بالابردنِ سطح دسترسی روی همان ماشین (عمودی)، اما حرکت جانبی یعنی گسترش به ماشین‌ها و سامانه‌های دیگر شبکه (افقی). در یک حمله‌ی واقعی این دو معمولاً پشت سر هم به کار می‌روند.

چرا یک شرکت تست نفوذ وب درباره‌ی حرکت جانبی حرف می‌زند؟

چون برنامه‌ی وب معمولاً نقطه‌ی ورودِ در معرضِ اینترنتِ سازمان است و به شبکه‌ی داخلی متصل است. یک نفوذ به آن، اگر شبکه سگمنت‌بندی و کمترین امتیاز نداشته باشد، می‌تواند به کل شبکه سرایت کند. درک این زنجیره، اهمیتِ واقعیِ امنیت وب را نشان می‌دهد.

مهم‌ترین دفاع در برابر حرکت جانبی چیست؟

سگمنت‌بندی شبکه و اصل کمترین امتیاز. اگر وب‌سرور فقط به سرویس‌های لازم دسترسی داشته باشد و اعتبارنامه‌ها محدود و کوتاه‌عمر باشند، یک جای پا نمی‌تواند به همه‌جا برسد. پایش و MFA این دفاع را کامل می‌کنند.

پیشگیری / رفع

محدودکردنِ برد یک نفوذ:

  • سگمنت‌بندی شبکه: وب‌سرور نباید به هر چیزی در شبکه‌ی داخلی دسترسی داشته باشد؛ فقط به سرویس‌های لازم.
  • کمترین امتیاز: حساب‌های سرویس با حداقل دسترسی؛ اعتبارنامه‌ی پایگاه‌داده نباید امتیازِ فراتر از نیاز داشته باشد.
  • اعتبارنامه‌ها را در فایل‌های پیکربندی ذخیره نکنید؛ از مخزنِ اسرار و اعتبارنامه‌های کوتاه‌عمر استفاده کنید.
  • فیلتر خروجی و پایش برای تشخیص اتصال‌های جانبیِ غیرعادی.
  • MFA روی سرویس‌های داخلی حساس تا اعتبارنامه‌ی سرقتی به‌تنهایی کافی نباشد.
  • ثبت رخداد و هشداردهی (A09:2025) برای دیدنِ حرکت پیش از آنکه به هدف حساس برسد.
→ بازگشت به دانشنامه
PUT IT TO THE TEST

امنیت سامانه‌ی شما را
به مهاجمان واگذار نکنید

تیم پی‌هانتر با دیدِ یک مهاجم واقعی، این آسیب‌پذیری‌ها و ده‌ها مورد دیگر را روی دارایی‌های شما می‌سنجد.