Медианное время от первого доступа до горизонтального перемещения — 48 минут. Рекорд — 51 секунда. Без единого файла, который спалит EDR.
🔍 Windows сама даёт атакующему всё необходимое: WMI, PowerShell Remoting и DCOM — легитимные механизмы, которые админы используют ежедневно. Именно поэтому детект буксует.
Три вектора из статьи:
• WMI — создаёт процесс на удалённом хосте без копирования файлов;
wmiprvse.exe как родитель cmd.exe — главный артефакт• PSRemoting — WinRM по TCP 5985/5986, Kerberos и NTLM; Pass-the-Hash через
Evil-WinRM• DCOM — движение через COM-объекты,
dcomexec.py из Impacket⚙️ Для каждой техники — команды, сетевые артефакты и почему одни подходы проходят мимо SOC, а другие детектятся мгновенно.
https://codeby.net/threads/lateral-movement-v-windows-bez-malvari-wmi-psremoting-i-dcom-na-praktike.92753/
