防范特权账号渗透的关键是收缩暴露面、切断滥用路径、收紧执行权限、强化行为监控,而非堵住所有漏洞。

防范针对特权账号的渗透,关键不在“堵住所有漏洞”,而在于让攻击者即使拿到一个账号,也难以提权、横向移动或长期驻留。核心思路是:收缩暴露面、切断滥用路径、收紧执行权限、强化行为监控。
收缩特权账号的登录与使用范围
默认情况下,很多管理员账号能从任意位置、以任意方式登录系统,这等于给攻击者开了多条高速通道。必须按最小必要原则限制其活动边界:
- 禁用内置 Administrator 账户,改用命名明确的专用管理账号(如 “adm-secops-01”),避免被自动化工具批量扫描命中
- 通过组策略(GPO)在“用户权限分配”中启用多项“拒绝”策略:拒绝通过网络访问该计算机、拒绝作为服务登录、拒绝通过远程桌面服务登录、拒绝本地登录(仅保留控制台物理登录或带条件的RDP)
- 对域环境,将特权账号加入“受保护的用户”(Protected Users)组——该组自动禁用 NTLM 认证、禁用 Kerberos 降级、强制 AES 加密,大幅削弱 Pass-the-Hash 和 Golden Ticket 攻击能力
切断凭据滥用与横向移动路径
大多数内网渗透依赖凭据窃取后横向跳转。防护重点不是“不让被盗”,而是“盗了也用不了”:
- 禁用 LM 和 NTLMv1 协议(组策略路径:计算机配置 → 管理模板 → 系统 → 凭据分配 → 网络安全 → LAN 管理器身份验证级别 → 设为“发送 NTLMv2 响应,拒绝 LM 和 NTLM”)
- 关闭 PowerShell 的无约束远程执行(如 Disable-PSRemoting),对必需的远程管理,改用带会话限制和审计的日志化 JEA(Just Enough Administration)端点
- 禁用 WMI 远程查询、SMBv1、LDAP 匿名绑定等常被用于信息收集与横向移动的协议和服务
- 对高敏感服务器(如域控、数据库主节点),启用网络微隔离策略,只允许来自特定管理跳板机的指定端口通信
限制特权进程与服务账户的运行上下文
服务账户常因配置不当成为提权入口。不能让它拥有比实际需要更高的权限:
- 禁止使用本地 Administrator 或域 Admin 组成员作为服务登录账户;应为每个服务创建专用低权限服务账户,并仅赋予其运行所需的最小文件/注册表/服务权限
- 在 GPO 中配置“拒绝作为服务登录”,将所有非服务用途的管理员账号(如运维人员账号)加入该策略,防止被恶意程序伪装成服务启动
- 启用 Windows Defender Application Control(WDAC)或 AppLocker,阻止未签名或非白名单进程以 SYSTEM 或高权限用户身份运行
- 对 Linux 服务器,禁用 root 直接登录,改用普通用户 + sudo 且限制 sudoers 权限粒度(如仅允许特定命令+参数)
建立可审计、可响应的权限操作闭环
没有记录的权限操作等于没有管控。必须确保每一次特权动作都留下可追溯痕迹,并能触发响应:
- 启用全量审核策略:审核“帐户登录事件”(成功/失败)、“特权使用”、“对象访问”(尤其是注册表、敏感文件夹)、“策略更改”
- 将安全日志转发至集中 SIEM 平台(如 Elastic SIEM、Microsoft Sentinel),设置告警规则:如 1 小时内同一账号多次登录失败后成功、非工作时间域管理员登录、异常主机发起的 LSASS 内存读取(Mimikatz 特征)
- 部署 PAM(特权访问管理)系统,强制所有特权操作经审批、录屏、会话代理,并自动执行密码动态更换(如每次使用后重置)
- 定期导出并分析“谁在何时以何种方式获得了什么权限”,识别冗余权限、长期未用账号、越权调用行为
不复杂但容易忽略:真正的防护不是堆砌功能,而是让每一条策略都有明确的业务依据、有对应的验证手段、有失效后的兜底机制。比如禁用 NTLM 后,要确认所有业务系统已适配 Kerberos;启用受保护用户组前,需测试所有依赖 NTLM 的旧应用是否仍可用。策略落地,永远比策略本身更重要。

















