
判断是否使用跳板机,首要看集中式审计日志:包括主机认证日志(/var/log/auth.log、/var/log/secure)、SSH守护进程日志、Windows安全事件以及SIEM中汇总的登录事件。关注的关键要素有:来源IP与目标主机不匹配的登录链、短时间内对多台主机的连续认证、使用同一中间账户访问多终端、以及异常时间段的登录。
在日志分析时,先做时间序列对齐(NTP同步很重要),再用关键词筛查如“Accepted publickey”、“session opened for user”、“New SSH session”等,结合来源IP、用户名和会话ID建立关联。若发现某一账户在跳板机上创建会话并随后在多台内网主机上出现对应会话ID或相近时间的登录,则是典型的跳板机使用痕迹。
需要重点检查的日志包括:SSH日志(auth)、sudo/privileged命令日志、auditd的execve/syscall记录、Windows的4624/4634事件、堡垒机自带审计日志和命令回放记录。指标上关注“会话链路(session chain)”、多跳时间窗和账户跨主机出现频次异常。
Linux环境可用:grep -E "Accepted|session opened" /var/log/auth.log;auditctl/aureport查看execve;在SIEM中用时间窗口关联source_ip、user、session_id。
若日志被删除或被篡改,需要结合主机快照、备份日志和网络流量证据来补偿审计链。
横向移动通常呈现为攻击者从一台受控主机连接到另一台,构成多跳链路。识别方法是跨主机关联登录时间与来源,查看是否存在短时间内一批主机接连被访问、同一账户或同一SSH密钥在多台主机上出现、以及目标主机间存在无业务逻辑的访问顺序。
利用网络层面的日志(防火墙、交换机流量、NetFlow/ENI Flow Logs)可以看到内网源/目的IP的跳转序列;应用层日志(SSH代理、堡垒机)能补充会话ID与命令轨迹。多跳链常伴随端口转发、SSH代理转发(ProxyCommand/Agent Forwarding)或临时添加的公钥。
1) 在时间轴上串联所有可得的登录事件;2) 检查ssh-agent与forwarding记录、known_hosts/authorized_keys修改;3) 搜索非正常端口转发或隧道配置。
发现某用户在跳板机上发起ssh -A或使用ProxyCommand,然后在目标主机上出现该用户的会话与命令执行记录,即可判断存在多跳行为。
建议开启堡垒机的命令回放与视频录像、禁用agent forwarding、限制跳板机出站白名单并保留完整的网络流量日志。
可证明已登上跳板机的痕迹包括:shell历史(.bash_history,虽然易被清空但可通过时间戳和文件元数据恢复)、auditd记录的execve、process accounting(acct的lastcomm)、内核审计与ptrace相关痕迹、以及堡垒机自身的会话录像与命令回放日志。
此外,检查是否有新增的公钥被写入~/.ssh/authorized_keys、是否有ssh配置文件或隧道脚本在/tmp或/var/tmp中留下、以及是否有清除日志的操作(如truncate或直接删除日志文件)。这些文件操作通常会在inode、mtime、atime上留下可供取证的痕迹。
使用工具如auditctl、ausearch、ausearch -i -m execve、lastcomm、fls/icat(配合磁盘镜像)来提取和恢复被修改或删除的历史。若有EDR,可检索行为链路与进程树以重建会话。
查execve:ausearch -m EXECVE -ts recent_time_range;查authorized_keys变动:stat/grep /home/*/.ssh/authorized_keys。
导出证据时确保使用只读挂载或磁盘镜像,并记录哈希以保障合规性链条。
区分主体关键在于身份溯源与行为基线对比。首先核对身份信息:AD/LDAP登录记录、MFA二次认证日志、源终端设备指纹、以及与工号或合同方的资产归属比对。合法员工通常有固定的工作时间、固定终端和业务相关命令路径;异常行为则表现为非工作时间、多终端登录、非常规命令或敏感数据访问。
结合网络层证据,如源IP是否为公司内网或VPN出口、是否使用受管终端(MDM/CMDB记录)、以及是否绕过了正常的审批流程(如临时打开的跳板机白名单),可以判断主体属性。若发现MFA失败后仍能登录或存在被盗用的服务账号,则倾向于外部攻击。
1) 收集身份认证链(登录账号、MFA、终端ID、会话token);2) 与人事/资产管理系统核对;3) 用行为基线(UBA)判断偏离程度;4) 若疑似被盗用,保留会话与快照并进行进一步取证。
共享账户、临时代运维账号、以及运维脚本自动化账号易导致归因模糊,审计时需补足审批记录与变更单据。
合规要求通常要求对高权限跳板机强制MFA、审计性登录、并记录每次会话以便事后追溯。
关键方法包括日志关联分析、网络流量还原、主机端进程/命令审计、文件完整性校验与配置基线比对、以及身份与访问凭证溯源。要素上强调时间链、会话链与证据多源佐证(日志、流量、文件、录像)。
常用工具与平台:SIEM(Splunk、ELK/Elastic、QRadar)做跨源关联;EDR(CrowdStrike、SentinelOne)重建进程树;网络取证工具(Zeek/Bro、Wireshark、NetFlow分析)发现内网跳转;系统层面的auditd、OSQuery、Windows Event Logging;以及堡垒机自带的命令录像和会话回放功能。
1) 快速封存相关主机与日志;2) 用SIEM按时间窗口聚合登录/会话事件;3) 追踪源IP/终端指纹与MFA记录;4) 恢复并分析进程/命令与文件变更;5) 用网络流量证实多跳链路。
启用堡垒机会话录像、禁止Agent Forwarding、强制MFA与独立运维账号、保持日志集中与不可篡改存储、定期校验时间同步与文件完整性。
审计团队应与安全运营、运维和合规团队建立联动预案,明确证据保全流程、角色责任与应急处置,以确保在判定“是否登上跳板机”时证据链完整可采信。