October 2, 2026
Lateral Movement
හැඳින්වීම

By Maleesha Rathnayaka
3 min read
Exploitation අදියර සාර්ථකව corporate network එකට විනිවිද යාමට (penetrate) හැකි වී, locally store වූ තොරතුරු රැස්කර, Post-Exploitation හරහා privileges escalate කරගත්තේ නම්, ඊළඟට Lateral Movement අදියරට පිවිසෙනවා.
අරමුණ
Attacker කෙනෙකුට සම්පූර්ණ network එක තුළ කුමක් කළ හැකිද යන්න test කිරීම. ප්රධාන අරමුණ හුදෙක් publicly available system එකක් සාර්ථකව exploit කිරීම පමණක් නොවේ — සංවේදී දත්ත ලබාගැනීම හෝ attacker කෙනෙකුට network එක භාවිත කළ නොහැකි තත්ත්වයට පත් කළ හැකි සියලු මාර්ග සොයාගැනීමයි.
Ransomware උදාහරණය
මීට පොදු උදාහරණයක් ransomware. Corporate network එකේ system එකක් ransomware වලින් infect වුවහොත්, එය සමස්ත network එකටම පැතිරිය හැකියි. විවිධ encryption methods භාවිතයෙන් සියලු systems lock කරනවා — decryption key එකක් ඇතුළත් කරන තෙක් සමාගමටම භාවිතා කළ නොහැකි තත්ත්වයට පත් කරනවා.
බොහෝ අවස්ථාවලදී, සමාගම මුදල් වශයෙන් extort කරනවා. බොහෝ විට මෙම මොහොතේදීම සමාගම් IT security එකේ වැදගත්කම තේරුම් ගන්නවා. හොඳ penetration tester කෙනෙකු dua properly testing කර, correct processes සහ layered defenses තිබුණා නම්, එවැනි තත්වයක් සහ මූල්යමය (නැතහොත් නෛතික) හානිය වළක්වා ගැනීමට ඉඩ තිබුණා. බොහෝ රටවල, customer data නිසි ලෙස ආරක්ෂා නොකිරීම සම්බන්ධයෙන් CEOs liable වන බව බොහෝ විට අමතක වේ.
Lateral Movement අදියරේදී නැවත ගමන් කරන phases
මෙම අදියරේදී, අභ්යන්තර (internal) perspective එකකින් network එක පුරා manually කොතරම් දුරට move විය හැකිද සහ exploit කළ හැකි මොන vulnerabilities සොයාගත හැකිද යන්න test කරනවා. මෙහිදී phases කිහිපයක් නැවත අනුගමනය කරනවා:
- Pivoting
- Evasive Testing
- Information Gathering
- Vulnerability Assessment
- (Privilege) Exploitation
- Post-Exploitation
Exploitation සහ Post-Exploitation අදියර දෙකෙන්ම මෙම අදියරට move විය හැකියි. සමහර විට, target system එකේම privileges escalate කිරීමට direct මාර්ගයක් නොමැති වුවද, network එක පුරා move වීමට ක්රම තිබිය හැකියි — මෙහිදී Lateral Movement එකතු වෙනවා.
1. Pivoting
බොහෝ අවස්ථාවලදී, අප භාවිතා කරන exploited system එකේ internal network එක efficiently enumerate කිරීමට අවශ්ය tools නොතිබේ.
ක්රියාකරන ආකාරය
සමහර techniques මගින් exploited host එක proxy එකක් ලෙස භාවිතා කර, attack machine/VM එකෙන්ම සියලු scans සිදු කළ හැකියි. මෙහිදී exploited system එක, attack machine එකෙන් එවන සියලු network requests internal network එකට සහ එහි components වෙත represent කර route කරනවා.
ප්රයෝජනය
- Non-routable networks (ඒ නිසා publicly unreachable) වෙතද ළඟා විය හැකියි.
- ඒවා vulnerabilities සඳහා scan කර, network එකට වඩා ගැඹුරින් penetrate විය හැකියි.
මෙම process එක Pivoting හෝ Tunneling ලෙසද හඳුන්වයි.
සරල උදාහරණයක්
ගෙදර internet එකෙන් access කළ නොහැකි printer එකක් තිබෙනවා යැයි සිතමු, එහෙත් home network එකෙන් print jobs එවිය හැකියි. Home network එකේ host එකක් compromise වී තිබේ නම්, එම jobs printer එකට යැවීමට එය leverage කළ හැකියි. මෙය සරල (සහ අසම්භවිත) උදාහරණයක් වුවත්, pivoting එකේ අරමුණ හොඳින් විස්තර කරයි — intermediary system එකක් හරහා inaccessible systems වෙත access ලබාගැනීම.
2. Evasive Testing
මෙම අදියරේදීත්, evasive testing එක assessment scope එකේ කොටසක්ද යන්න සලකා බැලිය යුතුයි.
- සෑම tactic එකකටම අදාළ procedures ඇත — administrators සහ blue team අතර internal alarm එකක් trigger නොකරමින් requests disguise කිරීමට උපකාරී වේ.
- Lateral movement එකට එරෙහිව ආරක්ෂා වීමට ක්රම රාශියක් තිබේ: network (micro) segmentation, threat monitoring, IPS/IDS, EDR ආදිය.
- මේවා efficiently bypass කිරීමට, ඒවා ක්රියා කරන ආකාරය සහ ප්රතිචාර දක්වන දේ තේරුම් ගත යුතුයි. එවිට detection මඟහැරීමට උපකාරී methods සහ strategies adapt කර apply කළ හැකියි.
3. Information Gathering (නැවත)
Internal network එකට target කිරීමට පෙර, අපගේ system එකෙන් ළඟා විය හැකි systems කීයක්ද සහ කුමන systems ද යන්න ගැන overview එකක් ලබාගත යුතුයි.
- මෙම තොරතුරු, Post-Exploitation අදියරේදී system එකේ settings/configurations ගැන සමීපව බැලූ විට දැනටමත් ලබාගෙන තිබිය හැකියි.
- Information Gathering අදියරට නැවත යනවා, එහෙත් මෙවර network එක ඇතුළතින්, වෙනස් view එකකින්.
- සියලු hosts/servers discover කළ පසු, ඒවා තනි තනිව enumerate කළ හැකියි.
4. Vulnerability Assessment (නැවත)
Network එක ඇතුළතින් සිදුකරන vulnerability assessment එක කලින් procedures වලට වඩා වෙනස්.
- Internet එකට exposed hosts/servers වලට වඩා, network එක ඇතුළත බොහෝ errors සිදු වේ.
- අප assign කර ඇති groups සහ විවිධ system components සඳහා rights මෙහිදී ප්රධාන කාර්යභාරයක් ඉටු කරයි.
- Users බොහෝ විට තොරතුරු සහ documents share කර එකට වැඩ කරනවා.
වැදගත් උදාහරණයක්
Developer group එකකට assign කළ user account එකක් compromise කළහොත්, සමාගමේ developers භාවිතා කරන බොහෝ resources වලට access ලැබිය හැකියි. මෙයින් systems ගැන වැදගත් internal තොරතුරු ලැබෙන අතර, flaws හඳුනාගැනීමට හෝ access එක තවදුරටත් වැඩි කරගැනීමට උපකාරී වේ.
5. (Privilege) Exploitation
මෙම මාර්ග (paths) සොයාගෙන prioritize කළ පසු, ඒවා භාවිතයෙන් අනෙකුත් systems වෙත access ලබාගන්නා step එකට යා හැකියි.
ක්රම
- Passwords සහ hashes crack කර ඉහළ privileges ලබාගැනීම.
- දැනටමත් ඇති credentials අනෙකුත් systems මත භාවිතා කිරීම (standard ක්රමයක්).
- සමහර අවස්ථාවලදී hashes crack කිරීමටවත් අවශ්ය නොවේ — ඒවා සෘජුවම භාවිතා කළ හැකියි.
උදාහරණය: Responder tool එක භාවිතයෙන් NTLMv2 hashes intercept කළ හැකියි. Administrator කෙනෙකුගේ hash එකක් intercept කළහොත්, pass-the-hash technique එක භාවිතයෙන් බොහෝ hosts/servers වල එම administrator ලෙස login විය හැකියි.
Lateral Movement අදියරේ ප්රධාන අරමුණ internal network එක පුරා move වීමයි. පවතින data සහ තොරතුරු බහුවිධ (versatile) විය හැකි අතර බොහෝ ආකාරවලින් භාවිතා කළ හැකියි.
6. Post-Exploitation (නැවත)
එක් හෝ වැඩි hosts/servers කිහිපයකට ළඟා වූ පසු, එක් එක් system එක සඳහා Post-Exploitation අදියරේ steps නැවත සිදු කරනවා.
- System information, created users ගේ data, සහ evidence ලෙස present කළ හැකි business information නැවත collect කරනවා.
- Contract එකේ defined කර ඇති සංවේදී දත්ත සම්බන්ධ rules අනුව, මෙම විවිධ තොරතුරු handle කළ යුතු ආකාරය නැවත සලකා බැලිය යුතුයි.
අවසාන පියවර
අවසානයේදී, Proof-of-Concept අදියරට යාමට සූදානම් වෙනවා — අප කළ වැඩ පෙන්වීමට සහ client ටත්, remediation සඳහා වගකිව යුතු අයටත් අපගේ results efficiently reproduce කිරීමට උදව් කිරීමටයි.
සාරාංශය
Pivoting-Exploited host එක proxy ලෙස භාවිතයෙන් inaccessible/non-routable networks වෙත ළඟා වීම.
Evasive Testing — Blue team/administrators ගේ alarm trigger නොකර techniques apply කිරීම.
Information Gathering — Internal network එකේ reachable systems ගැන overview ලබාගැනීම.
Vulnerability Assessment — Groups, rights සහ shared resources මත පදනම්ව internal errors හඳුනාගැනීම.
(Privilege) Exploitation — Credentials/hashes භාවිතයෙන් (pass-the-hash වැනි ක්රම ඇතුළුව) අනෙකුත් systems වෙත move වීම.
Post-Exploitation — සෑම compromised system එකකටම නැවත information gathering සහ evidence collection.
Note: Lateral Movement යනු තනි system එකක් exploit කිරීමෙන් එහා ගොස්, attacker කෙනෙකුට ransomware වැනි ක්රම හරහා සමස්ත organization එකටම කළ හැකි හානිය පෙන්වීමයි — ඒ නිසා CEOs පවා accountable විය හැකි බව මතක තබාගත යුතුයි.