先说清楚一件事:内网渗透是一项必须建立在授权之上的安全工作技能。无论是企业安全团队做风险评估、红队做对抗演练,还是安全爱好者自学研究,前提都是你拥有合法的测试许可。这篇文章要拆解的是内网渗透的基础知识体系,帮你把“内网里到底发生了什么”“攻击者有哪些常见思路”“防守方该盯住哪些环节”这些事理顺,而不是给一份可以直接照抄的越权工具包。零基础也能看,但请务必只在自建环境或获得明确授权的环境中实践。
1. 内网渗透到底是什么——先把概念盘顺
1.1 内网和你能接触到的网络
内网,说白了就是一家单位或一个组织内部组成的局域网络。你家里的路由器底下挂着的几台设备是一个迷你内网,公司的办公网络是一个更大的内网,机房里成千上万台服务器组成的业务网络也属于内网范畴。这些网络的共同特点是:设备之间彼此可见、IP地址往往是私有地址段、网络访问受到边界设备的管控。
内网渗透做的事情,就是站在“已经进入内网边缘”的视角,去评估整个内网环境的安全性。这里的关键词是“已经进入”。真实的攻击链条通常分为两步:第一步通过钓鱼、漏洞利用或弱口令等手段打进某个内部设备,第二步才是内网渗透——从这一台被控制的设备出发,横向摸清内网的资产、权限、数据,最后找到最有价值的目标,比如核心数据库、文件服务器、域控服务器。
对安全从业者来说,研究内网渗透的真正价值不是学会怎么“打进去”,而是学会“进去了之后怎么评估影响范围”。防守方只有真正理解攻击者的下一步动作,才知道该在哪里布置检测、该给哪些权限设置护栏。所以这篇文章讲的不是某一个具体漏洞怎么利用,而是一条完整的内网视野与防御思路。
1.2 域环境与工作组:两种内网组织形态的差异
内网里最常见的管理形态有两种:工作组(Workgroup)和域(Domain)。
工作组是一种对等模型。每台机器都自己管自己的账户,A机器上的用户张三和B机器上的用户张三,其实是两个完全独立的身份。小办公室里三五台电脑互拷文件,基本就是工作组的用法。这种模式下没有统一的身份认证中心,安全管控也相对松散,横向移动更多依赖IP、共享文件夹和弱口令。
域环境则是集中管理模型。几台甚至几万台机器都加入同一个域,由一台或多台域控制器(DC,Domain Controller)统一管理用户账户、密码策略、软件分发和权限分配。你在域环境里只需要记住域账号,任何一台加入域的电脑都能用同一个身份登录。这种设计的初衷是方便大型组织管理,但同时也意味着:一旦域控被攻破,攻击者就拿到了整个域体系的“管理总钥匙”。所以内网渗透到了高阶阶段,几乎所有的终极目标都指向域控。
从一个防御者的角度,理解工作组和域的区别非常重要:工作组的风险是分散混乱,逻辑上很难划清边界;域的风险是高度集中,单点一旦被突破就可能形成大范围横向流动。两种模型要做的安全建设重点也因此完全不同。
1.3 什么人需要学内网渗透
我接触过几类人对内网渗透的需求不一样。第一类是甲方安全工程师,他们的痛点是每天收告警,但不知道攻击者进了内网之后会干什么,也就不知道该拦什么;第二类是乙方渗透测试人员,外网边界打得再漂亮,进了内网两眼一抹黑,交付报告缺乏深度;第三类是转行想进安全行业的零基础学习者,他们需要一条清晰的学习路线。
这三类人其实都需要同一套基础能力:网络协议的读法、Windows操作系统的内部机制、常见服务的工作原理、日志和流量的解读能力。这些能力叠加起来,才构成内网渗透的底盘。你不需要一开始就非要学会某个酷炫的利用手法,真正牢固的是那些看起来枯燥的基础理论。
另外必须强调学习心态。内网渗透这套知识体系,练手素材只有两种:一是自建的靶场环境,二是受企业委托授权的真实环境。在这两个前提之外操作,都有法律风险,这一点没有任何模糊空间。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 知识储备与环境准备:零基础入门前要迈的几个坎
2.1 网络协议基础:不懂协议就看不懂攻击
要用最少的时间最快上手,我建议先盯住四类协议。
第一类 TCP/IP。这是内网通信的地基。你要理解三次握手、四次挥手、端口和套接字的含义。为什么要理解这个?因为内网里大量横向移动操作本质上是“连一个端口、认证身份、执行命令”,这些动作全部建立在TCP基础上。你连不上某个服务时,第一反应应该是:是主机不可达、端口被过滤、还是服务没起来?这全靠TCP层知识判断。
第二类 ARP。ARP负责把IP地址解析成MAC地址,是局域网内通信的第一跳。很多主机发现和欺骗手段都跟ARP有关。你要理解的是:为什么同一广播域内的主机能直接ARP扫描到对方?为什么交换网络里仍然可以监听到别人的流量?这些问题的答案都指向ARP协议的广播机制。
第三类 DNS。DNS是内网极其重要的基础设施。很多内网攻击和检测绕过都会利用DNS。比如内网主机解析外部域名时,流量是否经过固定的DNS服务器?某些隧道类通信会把数据伪装成DNS查询来躲避检测。你要知道的是:DNS查询在整个内网里是被允许的、很难完全封死的通道,所以它天然是高风险关注对象。
第四类 NetBIOS / SMB。这两个协议是Windows内网的灵魂。文件共享、打印服务、主机名解析、远程管理都离不开它们。大量横向移动工具就是冲着SMB的命名管道、计划任务和远程服务管理接口去的。你不需要背下每个端口对应的服务,但至少要知道139、445、389、88这些关键端口的服务含义,因为扫描结果里看到这些端口,基本可以判断对方是Windows主机且处于域环境或开放了文件共享。
从“看懂扫描结果”这个角度去学协议,比从教材第一章啃到最后一章高效得多。我给你的建议顺序是:先抓包看TCP握手,再ARP扫描看同行设备,再看DNS请求怎么发,最后通过SMB协议了解Windows主机的几个管理通道。这个过程不需要完全精通,只要能对着抓包结果讲清楚每个字段在干什么,基础就算打实了。
2.2 Windows系统与域基础知识
内网渗透绕不开Windows,因为绝大多数企业的终端和服务器都是Windows。你需要建立一套“Windows内网心智模型”,核心由三部分组成。
一是指令体系。你至少要熟练使用 ipconfig /all、net user、net localgroup、net view、whoami、query user、netstat -ano 这类常规指令。这些是内网信息收集的原子操作。尤其要知道,net 系列命令能读出本机用户、本地管理员组、共享资源、会话信息等大量敏感内容,而且多数情况下属于常规管理操作,不会被杀软盯着。
二是权限体系。Windows权限分为访问令牌、用户组、UAC、服务权限等多个层级。你要理解为什么某些命令需要管理员权限,为什么某些进程以SYSTEM权限运行,为什么某些服务是“自动启动并以本地系统身份运行”。提权漏洞往往就隐藏在这些机制的交界处。比如某个服务以 SYSTEM 方式运行,但它允许普通用户修改其配置或二进制文件,那就等于给了普通用户一条通向最高权限的路。
三是域体系。建议你集中理解几个对象:域控DC、活动目录、组策略GPO、域用户与本地用户、共享权限与NTFS权限的区别。域环境里最容易被低估的是GPO。组策略如果配置不当,可能出现所有域用户都能在特定机器上执行某种操作,或者某台服务使用共享管理员密码,这些在防御方看来是配置问题,在攻击者眼里就是移动路径。
如果你是零基础,我强烈建议不要在第一次接触这些概念时就急着动手,而是先找一张“内网架构图”反复看。把域控、成员服务器、普通终端、打印机、数据库服务器在逻辑上摆出位置,你会发现后面的很多技术动作都能往这张图里对应:横向移动就是从一个节点跳到另一个节点,提权就是让当前账号能在节点上拥有更多控制权。
2.3 搭建自己的靶场
动手能力只能靠靶场练。我给出一个预算最低但覆盖面还不错的搭建方案。
硬件方面,一台16GB内存起的电脑就够了。和大多数人的直觉不同,内网渗透靶场不追求高性能,反而是多开虚拟机更重要。CPU核心数最好在8个以上,硬盘建议固态,这样同时跑三台虚拟机不卡。
虚拟化软件建议用VMware Workstation或VirtualBox,两者差异不大,关键是熟练一家的“自定义网络”功能。我的建议是创建两个虚拟网络:一个NAT网络模拟“外网”,一个仅主机网络模拟“内网”。把一台Ubuntu服务器同时接在这两个网络上,让它充当“内外网边界”,这就模拟了企业里最常见的边界结构。
然后准备三台靶机就够了。第一台是普通的Windows 7或Windows 10,模拟办公终端,先不装任何补丁,目的是练习主机发现和端口扫描。第二台是Windows Server 2016或2019,模拟文件服务器或应用服务器,给它配置几个共享文件夹和弱口令账户。第三台是域控,用一台Windows Server 2019搭一个独立域,把第二台和第一台都加入域,这样就形成了最小规模的域环境。
靶场系统镜像从哪里来?微软官方提供评估版Windows Server镜像,Windows旧版本镜像也可以从官方渠道获取,需要使用正版授权或评估许可。在靶场里练习和真实攻击完全不同,你的每一步操作都有日志记录,试错成本很低,这才是入门该有的方式。
2.4 必须养成的三个工作习惯
第一个习惯:记录网络拓扑。每发现一台新存活主机,就把它登记到自己的拓扑图里,标注IP、开放端口、操作系统、登录方式和已知权限。这会让你的内网视野越来越清晰,实战中也会避免打到后面忘了前面。
第二个习惯:验证所有结论。扫描器说“开放了445端口”,你可以手动验证一下;工具说“拿到SYSTEM权限”,你跑命令确认一下你是谁。许多误判都来自不假思索地采信工具输出,只有人工验证过的信息才计入决策。
第三个习惯:注意行为痕迹。内网是一张由日志织成的网:登录日志、SMB连接日志、进程创建日志、PowerShell脚本块日志,都在记录你的每一步动作。你在靶场里可以不管这些,但当你去真实环境做授权测试,必须意识到每一条命令都可能被防守方看到。习惯性地考虑“我这个动作会在哪个层面留下什么日志”,是职业安全工程师和脚本小子之间的分水岭。
3. 信息收集:内网渗透的第一步,也是一切的根基
3.1 主机发现:先搞清楚“内网有多大”
进入内网之后,第一件事不是提权,而是“看地图”。你要是连内网里有多少台设备、各自开放了哪些端口都不知道,后面的一切动作都是盲人摸象。
主机发现最基础的手段是ARP扫描。因为内网普遍是交换网络,ARP请求会在同一个广播域里扩散,所以用ARP协议扫描同一网段,很快就能拿到活跃设备清单,速度快且不易触发端口级告警。工具方面,nmap的-sn参数、arp-scan等都能胜任。你自己写几行脚本发ARP请求也完全可以。
但ARP扫描有一个短板:它只能覆盖同一广播域。内网往往由多个网段组成,你所在的主机只能直接看见同网段的邻居,其他网段需要借助路由器和跳板机视角才能发现。这时要做的是“路由探测”,看这台失陷主机上有几条路由,默认网关是什么,能不能访问内网里的其他网段。
除了主动探测,被动发现同样重要。查看本机ARP缓存表、NetBIOS缓存、DNS缓存、主机文件、历史连接的共享列表,往往能直接发现有人曾访问过的其他主机或服务器。这些信息是系统自己留下的记忆,不需要额外发包就能拿到,隐蔽性也更好。我见过不少内网评估项目里,最关键的几台核心服务器反而是从一台普通终端的网络快捷方式和历史共享记录里定位出来的。
3.2 端口扫描与服务识别:从开放端口推测主机角色
发现主机之后,下一步是端口扫描。这里最忌讳的一件事就是“上来就对全网段跑全端口高级扫描”。那会让你在对方的IDS、EDR设备眼里像一盏黑夜里的探照灯,扫描流量本身就是一种非常显眼的攻击特征。
推荐的做法是分阶段收敛。第一阶段用常用端口列表做TCP Connect扫描,所谓常用端口就是21、22、23、135、139、445、1433、3306、3389、5985、88、389这些企业环境里最常见的管理、文件、数据库和域服务端口。第二阶段针对已经确认存活的端口做服务版本识别,比如确认445开放后,再判断它是Windows的文件共享、是Samba、还是开了其他服务。第三阶段才按需扩展端口范围。
端口扫描结果实际上在回答几个问题:这台主机是什么操作系统?Windows还是Linux?从开放端口组合能推断出来,Windows家族通常在135、139、445等端口密集开放,而Linux服务器更多开放22、80、3306等。这台主机是什么角色?开放3389(远程桌面)的通常是管理员会登录的操作终端;开放1433或3306的通常是数据库服务器;开放389、88的很可能就是域控。
3.3 身份与共享信息收集:找的是“登录凭证”和“信任关系”
端口映射出了主机地图,下一步就是搞清楚“谁能访问谁”。这部分的信息收集主要围绕身份与共享展开。
Windows内网里,一条条信息可以通过原生指令读出来。net view可以枚举同一域或工作组里的共享列表,net user /domain可以列出域内用户,net group "domain admins" /domain可以查看域管理员组成员,net localgroup administrators查看本机管理员组,query session查看当前机器上有哪些登录会话,net share查看本机共享。这些命令本身是合法的系统管理查询,所以很多防守设备并不会把它们当作恶意行为处理,但它们在信息收集阶段的价值极高——它们能快速勾勒出这台机器与网络环境的关系。
另一块重点是“找凭证”。失陷主机上常见的内存中凭证、浏览器保存的口令、配置文件里的数据库密码、远程桌面保存的凭据缓存等,都属于敏感信息。这些内容正规的渗透测试工具和抓密码工具各有专攻,但我要提醒一句:这类操作会在系统里留下非常明确的进程读取行为痕迹,防御方的高级日志系统大多盯着这里。所以这不是“默认就应该做”的步骤,而是要在授权和规则允许范围内权衡取舍。
安全工程师还要特别理解“信任关系”比“凭证”更危险。比如一台主机被配置为“允许来自某台特定主机的备份服务账户连接”,或者某台机器上的计划任务以域管理员身份运行。即使单看凭证是弱口令,它带来的也只是单个账号风险;但机器间的信任关系一旦被利用,攻击者就能沿着关系链条横跳,这才是内网横向移动最核心的基础。
3.4 内网拓扑与区域划分:给攻击路径画一张地图
信息收集得差不多之后,要把数据整理成产出物。真正的专业人士不会只把扫描结果往报告一贴,他们会画一张内网拓扑图,标注三块内容。
第一块是网络区域。内网通常能够划分成办公区、服务器区、核心数据区等几大类。标注出你当前处在哪个区域,能访问哪些区域,哪些区域有网络隔离策略,这在后续移动时非常关键。很多时候你辛苦拿下的机器,因为所处网络区域受限,能触达的资产远比另一台权限更低的机器要少,所以区域信息比单机权限信息更影响全局判断。
第二块是资产角色。每一台主机属于什么类型——终端、服务器、数据库、域控、堡垒机、打印机之类的。资产角色直接决定了它值得投入多少精力去攻坚。
第三块是账号关系。已知哪些账号、哪些账号在哪些主机上是管理员、哪些账号跨主机复用、有没有域管账号在普通终端上登录过。这张账号关系图是整个内网渗透的精髓,因为横向移动借鉴的正是账号与机器的关联。
把这三点梳理清楚,你才会真正知道“下一步该往哪打”。内网渗透不靠蛮力,靠的是信息差和路径选择。
4. 权限提升与横向移动:核心思路梳理
4.1 本地提权常见的突破口
当信息收集完成,你手上可能只有一个普通用户的权限。下一步要做的是在当前单台主机上扩大权限,这个动作叫提权。Windows提权大致有几个方向。
第一个方向是漏洞类提权。系统或已装第三方软件存在本地权限提升漏洞,常见类型包括内核漏洞、服务权限配置错误、DLL劫持、路径不带引号的服务启动项等。这类漏洞各有各的触发环境,但共同点是都需要对系统版本、补丁级别和安装软件做详细调查。你需要学会的不是背漏洞编号,而是怎么判断这台机器适合走哪个方向:老旧系统可能一打一个准,完全打补丁的系统则要把注意力转移到应用层与服务配置上。
第二个方向是系统机制类缺陷。Windows有一类默认机制导致的提权面,比如某些服务的权限可以被普通用户修改、某些目录允许用户写入后又被SYSTEM执行。USB设备驱动安装、计划任务配置、服务路径可控、常见应用运行目录权限过宽,都值得检查。这些思路不需要特定漏洞,纯粹依赖系统配置审查,在补丁很完善的环境里其实比漏洞提权更好使。
第三个方向是凭据类提权。本机管理员明文密码、SAM文件离线分析、某些软件的配置文件里保存的管理口令、浏览器记住的密码,都有可能让你直接“复用已有身份”,而不是去攻破系统。出于安全考虑,我在这里不列出具体提取方法,但我想告诉你这个方向的思路极其常用。系统里只要存有更高权限账号的凭据,就相当于给提权打开了一扇门。
4.2 横向移动的几条典型路径
拿到一台机器的高权限之后,真正的内网迁徙才刚刚开始。横向移动的思路是:利用已有身份,在别的机器上执行命令或建立会话。核心不是说“攻击者用了什么工具”,而是“攻击者复用了什么信任关系”。
一条典型路径是IPC连接与计划任务。如果当前账号在另一台机器上也有管理员权限,那可以用IPC连接方式访问它的管理共享,然后在对面创建计划任务来执行命令。这是Windows原生的管理手段,没有任何额外工具,也因此很难避免系统日志的记载。从防御视角看,这类行为常有三个特征:管理员权限的网络登录、成批量的计划任务创建、命令行的快速连接与断开。
另一条典型路径是Windows远程管理服务。系统自带的远程管理有WinRM、远程桌面、分布式组件对象模型等,很多企业IT管理员平时就是这么运维的,攻击者把大量横移动作伪装成运维行为,防守设备不易分辨。你要理解的是:横向移动的“最隐蔽”往往不是用多么高深的零日漏洞,而是把自己伪装成日常运维里本来就会发生的操作。
还有一条典型路径是针对服务集群的横向漫游。例如发现内网有一批服务器使用了相同的本地管理员口令,一台打通,整批沦陷。这种风险大量源于装机时期的统一镜像和运维流程的偷懒。从防御者角度,最有效的防御不是阻止某一条命令,而是杜绝口令复用,实施统一的特权访问管理。
4.3 域内的特殊目标:域控与票据
当横向移动走到一定深度,最终目标往往是域控制器或域内的核心身份体系。域控是域内所有账号验证的中心,控制域控几乎等于控制整个域。而这套体系里有两类最出名的“钥匙”:一类是域内认证协议里的长期密钥,另一类是服务于单点登录的票据。
这里不展开具体伪造步骤,但你应该理解一条核心逻辑:Windows域为了用户体验顺畅,设计了多种“拿一把钥匙就能到处开门”的机制。只要某条机制的长期密钥被偷出来,攻击者就能长期、大批量地冒充任意用户,甚至绕过账号密码,直接签发一张具有极高权限的“通行证”。这类攻击不依赖漏洞或漏洞利用,它是关于“信任机制如何被滥用”的研究题目。
对防御方来说,这意味着两件事要做。一是看住长期密钥本身,例如防止域控制器快照泄露,防止备份存储位置被攻破;二是持续检测异常签发行为,比如正常环境中不应该出现的授权信息变更,或者非常规时间出现的域管访问请求。这类事件往往不是单点告警,而是缓缓展开的一系列可疑动作组合。
我在很多授权评估里感受到一个规律:往域控进攻的那几步,防守设备通常不一定能立刻识别出具体漏洞,但只要防守方把“谁在什么时间以什么身份从哪台主机访问了哪项高权限资源”这个链条记录完整,事后回溯并不难。因此做防守不是指望发现所有攻击,而是确保攻击者走后,你的日志链足以还原现场。
5. 常见问题与排查技巧实录
5.1 网络层面的坑:为什么“看不见”目标机器
内网渗透第一步就卡住的情况比比皆是。比较典型的一种是“ARP扫描扫不出目标主机”。原因是目标主机的防火墙禁止了ICMP,同时该主机不响应某些协议的单播探测。解决思路是改用TCP存活检测,比如尝试常见端口与主机的握手,这比只靠Ping更可靠。另一种情况是目标主机根本不在当前广播域,扫不到是正常的,你要先绕行去对应网络区域再扫描。
防火墙端口过滤是另一个大坑。明明是开放的服务,你却连不上,原因可能是主机侧防火墙对来源IP做了白名单限制,也可能是网络设备做了ACL。这时候盲目扩大扫描参数没有意义,正确的做法是回到“网络路径是否可达”这个层面排查:先确认路由通不通,再判断是端口被过滤还是服务没起。一个基础的经验是:如果全端口扫描只看到某一个TCP端口能连通,那多半是ACL过滤;如果大多数端口都能连通但特定服务拒绝,那基本是服务本身的配置问题。
5.2 主机层面和执行层面的坑:权限、杀软、命令执行
进入执行阶段,最常听到的一句话是“我拿到一台主机的权限,但命令执行不了”。这是权限不足在作怪。很多时候一个工具或命令需要管理员权限,但当前只是一个普通用户的访问令牌,表面上是“执行失败”,底层是权限级别不够。先确认当前用户的权限组别、UAC是否拦截、服务账号还是交互式登录账号,再做打算。
杀毒软件和EDR导致的“工具落地即死”也很常见。不少入门者喜欢把重量级工具直接传到目标机器上,结果文件一落地就被删掉。这里要说清楚:不推荐采用任何对抗杀软的具体手段,因为那是攻击性极强的对抗技术。我只建议你从工作流程上调整思路:能用系统自带指令完成的收集,就不要依赖上传第三方工具;能通过内存加载的方式执行的任务,就不一定要在磁盘上留下文件。合法运维中经常也会远程执行命令,这些系统自带通道的可靠性和特征优势往往超过临时工具。
PowerShell执行策略导致脚本跑不起来,也是高频问题。企业里出于安全考虑,大多数终端都限制脚本执行。你要学会的不是绕过,而是先看当前策略是什么,然后确认你的方案是否被允许。如果在授权范围内确实需要执行脚本,应当走变更流程取得许可;如果是在靶场里,直接把执行策略设置成需要的状态即可。我见过很多新手卡在这种地方一小时,根源是没弄明白系统策略和自身权限之间的关系。
5.3 权限有了却拿不到更多:凭据提取与域内枚举受阻
有些时候你已经拿到一台域内主机的管理员权限,却发现域内信息收集极其困难。常见原因是当前机器不在域内或者DNS解析配置有问题。域环境极其依赖DNS解析,如果你控制的机器连不上域控的DNS,很多域查询命令都会超时或报错。先检查DNS服务器设置是否指到域内DNS,再用域名后缀和IP地址验证域控可达性,这是排查的起点。
还有一种情况是“凭据提取成功,但提取出的密码无法跨机器使用”。这往往是提取的口令恰好是新密码策略强制改密后的产物,或者目标机器虽然复用口令,但范围只针对特定主机组。账号密码不是越多越有效,要结合主机类型、管理员组成员资格、密码复用范围做匹配。建议建立一份“账号-主机-权限”的三元关系表,每次拿到新凭据先往表里对位,避免做无用功。
至于域内枚举受阻的另一个隐蔽原因,是当前权限虽然名字上像域用户,但实际已经被移出了目标OU(组织单元)的策略范围。比如说GPO针对性筛掉了你的指令通道,或者当前功能机的“网络访问”权限被收紧。应对方式是退回信息收集阶段,重新看清楚这台主机在域内到底属于哪个边界、拥有哪些策略继承关系。
5.4 防御方视角:如何用规则和日志覆盖这些攻击路径
在授权测试中,我习惯同时戴两顶帽子:一顶攻方帽子做验证,一顶防守方帽子做记录复盘。把上边这些攻击动作翻到防守面,会发现它们其实都有可追踪的痕迹。下面是一张总结性的排查速查表:
| 攻击动作阶段 | 常留下的痕迹 | 防守方可关注的点 |
|---|---|---|
| 主机发现 | 短时大量ARP请求、ICMP广播探测 | 流量侧ARP请求频率量突变 |
| 端口扫描 | 单源IP连到多台主机的多个端口,连接序列整齐 | 防火墙和流量探针联动观察扫描特征 |
| 共享枚举 | 大量SMB会话连接、管理员共享访问 | 文件服务器日志的SMB会话量突增 |
| 账户枚举 | 域控大量LDAP查询、批量查询用户组成员 | 域控安全日志中异常查询频率 |
| 横向移动 | 计划任务被创建、远程命令执行、新进程对应可疑命令 | 进程创建事件4688、计划任务创建事件 |
| 凭据窃取 | 敏感进程读取内存或注册表,访问SAM文件 | EDR规则或Sysmon进程访问事件 |
| 域控访问 | 高权限账号从非常规终端登录、签发异常信息 | 登录事件、访问敏感资源的账号来源审 |
这张表不是“万能检测清单”,但它是防守方快速建立监测思路的起点。很多企业在做安全建设时会从合规要求出发,而忽略结合自身内网结构和真实攻击方式去做针对性覆盖。如果能从上面这些常见链路反推,把日志留存、告警规则和阻断策略串起来,防守效果会明显好于盲目堆砌设备。
6. 一条从入门到进阶的学习路线建议
6.1 分阶段的学习路径
零基础想系统掌握内网渗透知识,我建议把学习过程切成四个阶段。
第一阶段打底:网络协议、Windows操作、Linux操作。周期大约一到两个月。目标是能看懂抓包、能熟练操作常用系统指令、能自己配置虚拟机网络。这里的验收标准不是“学了多少”,而是你能不能看一个抓包文件说出三次握手的每个字段、能不能用命令行完成用户管理和共享配置。
第二阶段打面:内网信息收集全套技能。周期也是一个月左右。目标是拿到一台机器之后,能用原生指令和基础工具把所有关键信息梳理成拓扑图。验收标准是你是否能从一台空白主机出发,完成从主机发现、端口识别、用户枚举到账号关系整理的完整闭环。
第三阶段打点:提权和横向移动的具体思路。这个阶段开始接触利用动作,周期两个月以上。必须搭档靶场进行,强烈建议把上面提到的域控靶场先搭起来,然后针对性地做单点突破。验收标准不是“打穿了没”,而是你能说清楚每一步为什么要这么做、它依赖了什么缺陷、触发后会产生什么告警。
第四阶段打通:域环境全流程。周期三个月以上。从一台失陷主机出发,完成从枚举、横移到接触域控的全过程演练。这一步最重要的是训练全局视野,你不再只盯着单台机器的成败,而是学会像下棋一样布子,每一步都为后续路径铺垫。
6.2 练习与验证的合规方式
获取练习环境有几种合规途径。一是自建靶场,前面已经介绍过,这是最灵活也最安全的方式。二是使用公开的漏洞靶场镜像,一些知名开源项目提供了预配置的漏洞环境和成体系的夺旗关卡,这些项目通常带有明确的使用许可。三是参加商业授权的培训和认证,不少安全认证课程配套了合法的靶场环境,带题带解,适合系统学习。
这里还要强调“规则内练习”和“自由发挥”的差别。合法靶场的规则白纸黑字写在那里,只允许你在规定时间、规定范围操作规定资产,超出范围即使没有造成破坏也可能违约。我见过不少人在网上找到一些公开环境就开始测试,结果环境其实是别人的生产系统,这种行为一旦被追溯就是法律风险。内网渗透的知识本身是中性的,它用来建设还是用来破坏,取决于使用者是不是在规则框架内行动。
6.3 保持长期竞争力的三个方向
入行之后,光会打靶是不够的。我观察那些工作三五年依然很有竞争力的安全工程师,普遍在三个方向上有持续积累。
方向一是开发能力。不要停留在“会用工具”的层面,要能写脚本解决效率问题。无论是自动化收集信息,还是写规则做日志告警,编程能力都会让你跟只会开工具的人拉开差距。方向二是对抗理解。真正吃透攻防需要理解两套系统的交互——业务系统怎么设计、攻防工具怎么触发、防守设备怎么检测。方向三是业务理解。同样的漏洞在电商系统和生产制造系统里的血液完全不同,脱离业务场景的渗透测试只会停留在技术表演层面。内网渗透要做到“有价值”,必须懂业务的关键流程和数据的位置。
最后说几句实在话
内网渗透基础知识学起来边界感很强:一边是无限复杂的系统机制,一边是明确的法律红线。我在这个领域折腾了不少年头,最大的体会是:它本质上是一门“信任评估”的手艺。你评估的不是某台机器难不难打,而是这个组织把信任放在了哪些位置——它让哪台机器可以访问数据库,允许哪些账号到域控上执行命令,给多少台主机配置了同一个管理员密码。信任放得越随意,内网的脆弱点就越多。
对刚入门的朋友,我的建议很简单:先搭靶场,再学协议,不急着追踪漏洞利用,先把“读内网”的基本功练扎实。对内网的安全建设者,我也想说一句:与其追逐层出不穷的进攻工具,不如先把账号和信任关系管好,把日志留存和异常检测链做完整。攻防两端其实都在跟同一件事较劲——理清你的内网里,谁被信任了,又该被信任到什么程度。把这个问题想明白,基础也就真正打牢了。
