很多朋友问过我同一个问题:内网渗透到底应该怎么学?市面上课程、博客、工具铺天盖地,可真把你扔进一个稍微复杂点的靶场里,你还是不知道怎么下手。我见过太多人卡在同一个死循环里——扫描器扫出一堆漏洞不知道先打哪个,千辛万苦拿下一台主机却不知道下一步该干嘛,进了域环境绕了几天连域控的影子都没摸到。问题从来不是工具不够新、教程不够多,而是脑子里缺一张地图。这篇文章要聊的"五维金字塔",就是我自己沉淀下来的一套内网渗透学习框架。它不是技术字典,而是一份把散点知识重新组织成能力阶梯的路线图,严格遵循"先环境、再测绘、后立足、再横向、终沉淀"的递进关系,每一层没打牢,上一层就是空中楼阁。
1. 为什么"学了很多却不会用"?框架缺失是根因
先讲一个我观察了很久的现象。很多初学者学内网渗透的方式是这样的:今天看一篇"利用MS17-010拿下域控"的文章,觉得很酷,照着敲一遍;明天又看一篇"Kerberoasting攻击详解",收藏了;后天再看到"BloodHound分析域环境",觉得高大上,先存着。三个月过去,收藏夹满了,遇到新靶场还是从头开始nmap。
这不是学习态度的问题,是知识组织方式的问题。内网渗透和信息收集、漏洞利用、权限提升、域协议、横向移动、日志清理等数十个知识域纠缠在一起,它本质上是一项"对抗性系统工程",而不是一两招"绝活"。你单独会一个MS17-010、会一个CVE-2021-42287,如果没有一个框架把这些能力串联成"发现目标→获取立足点→扩大战果→达成目标→沉淀输出"的完整链路,你在真实对抗中就会变成无头苍蝇。
五维金字塔的出发点,就是把这条链路拆成五个可训练、可检验、可递进的维度:
| 层级 | 维度 | 核心问题 | 能力标志 |
|---|---|---|---|
| 第一维 | 靶场环境与工具链 | 我在哪练?用什么练? | 能独立搭出一个可复现的靶场拓扑 |
| 第二维 | 信息收集与资产测绘 | 目标长什么样? | 能输出一张有优先级标注的拓扑图 |
| 第三维 | 立足点获取与权限升级 | 我如何进去?进去后怎么稳住? | 能拿下主机并完成一次可靠提权 |
| 第四维 | 横向移动与域渗透 | 我如何扩散?如何触达核心目标? | 能从普通主机路径化地打穿整个域 |
| 第五维 | 综合演练与报告沉淀 | 我能否应对完整项目? | 能独立完成一次授权演练并输出报告 |
这个顺序是我刻意排过的。金字塔底部的"环境与工具"决定了你后续所有练习的稳定性和可复现性,很多人恰恰在最底层偷了懒——今天用A靶场,明天用B脚本,环境一换,之前的经验全部失效。我后面详细说每一维怎么练、练到什么程度算合格、中间会踩哪些坑。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 金字塔第一维:靶场环境与工具链,先把"战场"搭好
2.1 靶场选型不是越炫越好
聊内网渗透,必须先聊靶场。为什么?因为内网渗透几乎所有操作都带有对抗属性,在公网或未授权环境练习本身就是大忌,跑在合法授权、完全可控的靶场里才是唯一正确的学习方式。但靶场选型有一个很普遍的误区:有人一上来就追求"高仿真""接近真实内网",找一堆商业化的重装备环境,结果内存爆了、依赖装不上、快照不会管理,折腾两周连环境都没跑起来,学习的热情全耗在环境搭建上了。
我的建议是分层使用:
- 单机靶场(DVWA、Vulhub、Vulfocus)用来练Web打点和漏洞利用基本功,熟悉"拿到一个Web请求后如何判断、验证、利用"这个最小闭环。
- 域内网靶场(红日经典靶场、Vulnstack系列、自建实验域)用来练完整的攻击链,从外网入口一路打到域控。
- 在线CTF/靶场平台(HackTheBox、TryHackMe等)用来保持手感和接触新场景,注意选择带内网模拟的机器。
重点提一下红日靶场这类环境,它的拓扑里标配了外网Web服务器、内网主机、域控制器,还预设了多层网络隔离,非常贴合"初始立足点→内网探测→域渗透"的学习节奏。很多安全圈子的人最初打穿域环境就是靠它练出来的。
2.2 一个标准的内网靶场拓扑长什么样
如果你打算自己搭环境(我更推荐自己搭一遍,这个过程的收获远超想象),我建议至少包含四个角色:
- 外网入口机:一台跑着Web服务的Linux服务器,模拟公网暴露面,作为第一层打点目标。
- 业务内网机:一台或多台Windows Server,模拟OA、文件服务器等,它处在内网网段但不在域内,是横向移动的跳板。
- 域控制器:Windows Server配置AD域服务,这是整个内网渗透学习的核心争夺点。
- 普通域成员机:一台加入域的Windows客户端,模拟员工终端,是你从域内立足点横向移动时必须经过的节点。
网络层面至少划出两个网段,中间用一张双网卡主机做路由转发,模拟"有限连通"。这种设计能逼着你练习代理链路的搭建——当你在外网入口机上拿到权限,而目标域控只在另一个网段监听时,怎么把流量转过去就是一门必修课。
这里有个实际的建议:搭靶场时把每台虚拟机都做"初始快照",任何一个环节打烂了、配置崩了,一键恢复。我最初搭环境时吃过一次大亏——域控配错了DNS后缀,来回折腾,最后只能重装。有了快照习惯之后,实验的容错率会大幅提升。
2.3 工具链的收敛比堆工具更重要
工具这块,我不建议你当一个"工具收藏家"。内网渗透真正高频使用的其实就那么几类:
- 资产探测与指纹识别:nmap、fscan
- Web流量代理与调试:Burp Suite
- 内网代理转发:frp、nps(熟悉其中一种即可,原理是建立隧道并做流量转发)
- 凭据与票据操作:Mimikatz、Impacket套件
- 域关系分析:BloodHound
- 综合C2/后渗透框架:建议在系统学完一遍原理之后再接触,否则容易变成只会点Next的"工具人"
我观察到一个高频问题:很多初学者在Kali里装了几百个工具,真正用起来时每个工具都只会"默认参数跑一遍",出了问题完全不会排查。这背后的根子是"不理解工具在替你做什么"。比如fscan默认扫一圈告诉你哪些机器开着SMB弱口令,但如果你不理解SMB协议里认证流程,你就不知道为什么这个检测有效、哪些条件下会漏报。所以我始终强调:工具链要收敛,你要做到"相同的功能只留一两个最顺手的,但要把它吃透"。
3. 金字塔第二维:信息收集不是扫端口,而是资产测绘与路径规划
3.1 区分"扫描"与"测绘"的思维差异
内网渗透里最常见的失败原因,不是漏洞利用失败,而是在信息收集阶段就做错了方向。很多人拿到一个内网网段,上来就nmap -sT -A -p- /24,然后盯着终端输出发呆,扫了三个小时也不知道下一步干什么。扫描只是在"收集数据",测绘是在"构建关于目标环境的决策模型"。
用一句话概括两者的区别:扫描回答"网段里有哪些主机、开放了哪些端口",测绘回答"这些主机和端口之间是什么关系、哪条路径最有可能通往域控"。
所以我在练习中给自己定了一条规矩:每次做信息收集,手里必须拿一支笔(或者用draw.io),边探测边画拓扑。每发现一台主机,就记录它的IP、功能角色、开放端口、操作系统、是否加入域、是否有域管会话。当这份图逐渐清晰,下一步打哪里就不是靠猜,而是靠推理。
3.2 信息收集的优先级排序
不是所有资产价值都相等。我在带人做靶场时反复强调一个排序逻辑:
- 先找域控制器。在内网环境中,域控是不可替代的高价值节点。NTP端口、DNS、Kerberos端口如果开放,极有可能是域控,先用BloodHound这类工具确认AD环境。
- 再找文件和备份服务器。它们通常与域管账户存在某种信任关系,是横向移动的跳板。
- 然后找运维管理类系统。比如跳板机、堡垒机、监控平台,这些系统上往往保存着大量凭据。
- 最后才是普通员工PC和业务Web。
这个优先级背后的逻辑是:**你的目标不是拥有最多的机器,而是最短路径地拿到最高权限。**在内网靶场里多打一两台普通主机看似热闹,但对整个攻击链没有实质帮助,还暴露了你自己的流量特征。按优先级推进,才是有效率的学习。
3.3 输出物驱动:一张拓扑图胜过十份扫描报告
第二维怎么检验自己过关了?不看你会用多少扫描工具,看你能不能产出一份高质量的资产测绘清单。我在带新人时会给一个模板,要求每次信息收集必须输出四块内容:
- 资产清单:IP、主机名、操作系统、开放端口、服务版本、已知漏洞线索
- 关系图:网段划分、路由关系、域信任关系、主机间可能的凭据复用关系
- 高价值目标标注:域控、备份机、运维跳板机、敏感数据存储位置的标记和理由
- 下一步攻击面评估:根据现状列出3~5条可能的利用路径,按成功率、影响范围排序
这个模板看着普通,但真能坚持做的人不多。坚持做一段时间之后,你会发现自己进入任何靶场的第一小时不再是盲目扫描,而是带着问题去探测。那时候,内网渗透的"地图感"就开始冒头了。
4. 金字塔第三维:从立足点到权限升级,决定你能否留在牌桌上
4.1 打点成功后第一件事是"稳住"
很多人拿到第一台主机的权限之后特别兴奋,马上开始横向移动,结果不一会儿权限就丢了——因为连最基本的"环境确认"都没做。我把这一步叫做"站稳脚跟",它包括四件事:
- 确认权限类型:你现在是普通用户、服务账户,还是管理员?执行whoami、id、查询当前用户所属组。
- 查看网络位置:这台主机有几个网卡、能不能访问别的网段、DNS解析指向哪里,这决定你后续怎么横向。
- 摸清主机"温度":是否有网络防护、EDR、主机审计日志等高感知组件,是否有杀软进程在运行。在靶场里也要养成记录的习惯。
- 寻找已有凭据:内存中缓存了哪些凭据、桌面上和目录里有没有密码/配置文件。注意,这一步只在授权靶场中练习,目的是理解"凭据无处不在"这个内网本质。
4.2 权限维护的合规边界
这里必须强调一个容易被误解的点:权限维护和对抗检测,在内网渗透学习中是"了解即可"还是"深入实操"?我的观点是:学习框架阶段,理解原理和对抗思路即可,不要花大力气研究如何彻底绕过某款防护软件。原因很简单——那是一个非常依赖特定版本和特定环境的细分领域,而且容易滑向针对生产环境的对抗研究,在靶场里练容易,在现实中容易出问题。
我在靶场练习时会把重点放在"权限维护的通用思路"上,比如:注册表自启动、计划任务、服务启动,这类技术本身是系统正常管理功能,用来理解"系统有哪些机制可以被利用"是正当且必要的。至于具体的AV/EDR绕过技巧,建议等你的基础和职业方向明确之后,在合规的攻防演练项目里再深入。
4.3 提权路径的系统化整理
从立足点到权限升级,是整个第三维最核心的实操。Windows和Linux的提权思路差异很大,但有一个共通的系统化提法——不要背漏洞利用代码,要背"提权排查清单"。
Windows环境我一般按这个顺序排查:
- 当前用户权限:是否已经在管理员组?是否有服务权限被过度授予?
- 系统补丁情况:用systeminfo查看补丁,再对照公开漏洞库评估哪些可能适用。
- 服务配置问题:存在可以替换二进制路径或可写目录的Windows服务。
- 令牌与凭据问题:是否有可模拟的高权限令牌、SAM/SYSTEM文件是否可读取。
- 未降权进程与服务:是否有以更高权限运行但能被交互的进程。
Linux环境则常看这几个方向:
- SUID/SGID文件:find / -perm -4000 2>/dev/null,检查是否有可利用的SUID程序。
- sudo配置:sudo -l查看当前用户能免密执行的命令。
- 计划任务:/etc/cron*下是否有以root运行且可写的脚本。
- Docker组、磁盘组等特殊组权限:有时当前用户所在的组本身就等于root。
- 内核漏洞:作为最后考虑项,因为稳定性差,一打容易打死目标。
为什么要把提权"系统化"而不是"碎片化"?因为真实科目里你面对的环境千奇百怪,只背某个CVE的利用代码,换个补丁版本就失效了;但按清单逐个排查,即使某条路不通,你也能快速确认并跳到下一条路。这种"面试官式"的排查思路,才是提权能力的本质。
5. 金字塔第四维:横向移动与域渗透,这个维度刷掉90%的初学者
5.1 代理链:先把"路"通起来
横向移动的核心前提是网络连通。靶场里最常见的设计是:你拿到了外网入口机,但它不能直接访问域控所在的网段,只能访问一台内网跳板机。这时候,你就需要建立一条代理链路,把自己的流量转发到目标网段。
在这个阶段要理解四种典型通道:
- HTTP/SOCKS代理:在外网入口机上启动一个代理服务,本地的探测工具通过它访问内网资源。
- 正向端口转发:在目标主机上把某个端口映射到外网可达的IP和端口,适合目标能连外网时的场景。
- 反向连接(反弹)隧道:目标主机主动连接你的VPS或本机监听端口,适合目标在外网不可达的场景。
- DNS隧道:用DNS协议封装数据,适合网络控制严格、只允许DNS出站的场景。
我建议把这些通道都在靶场里亲手搭一遍,不要光看理论。实际操作中你会遇到很多"奇怪"的问题——比如程序流量没有走代理导致探测失败、隧道建好了但DNS配置不对导致解析不了内网域名、TCP连接频繁断流。这些问题的排查过程,比建隧道本身更值钱。
5.2 横向移动的几种手段与适用场景
横向移动是内网渗透中最考验经验的一环。表面上看手段很多,但归纳起来就三类:
- 基于凭据重用的横向移动:Pass-the-Hash(哈希传递)、Pass-the-Ticket(票据传递)、明文密码批量验证。它们的共同前提是你已经获得了某些凭据,然后尝试在别的机器上复用。这类手段的适用场景是环境里存在管理员在多个机器上使用相同口令/哈希。
- 基于系统管理协议的横向移动:利用SMB、WMI、WinRM等协议远程执行命令。它们各有特点——SMB需要445开放,WMI走135端口,WinRM走5985/5986。学习时建议逐一尝试,理解每种协议的认证机制和执行原理。
- 基于计划任务/服务的横向移动:通过创建计划任务或修改服务配置来实现远程执行,属于"隐蔽性较好"的方式,但需要相应的写权限。
在靶场练习时,不要满足于"用工具点了几个按钮就拿到了会话"。我强烈建议你抓包看一眼:当你用Impacket套件执行远程命令时,流量是什么样的?凭据在协议里是怎么传递的?服务器为什么会接受这次请求?这类"原理性好奇心"才是横向移动能力持续增长的动力。
5.3 域渗透的核心是"找关系"而不是"打爆破"
很多初学者进入域环境之后,第一反应是去找域管的密码,然后疯狂地对域控做暴力破解。这个思路低效且容易触发锁定策略。学习域渗透,核心要理解AD域环境里的"关系型信任链条"。
BloodHound这个工具最大的价值就在这里:它把AD环境中的所有对象(用户、计算机、组、会话)和权限关系(CanRDP、GenericAll、WriteDACL等)抽取成一张图,帮你看到"哪条路径能从普通用户走到域管"。靶场里我建议这样练习:
- 先使用BloodHound收集器把整个AD环境的对象和关系导出来。
- 在界面里设置起点(你当前的普通用户)和终点(Domain Admins)。
- 理解工具给出的每一条最短路径,不要直接照着工具提示复制命令。而是分析:为什么这条边是可利用的?依赖什么ACL权限?需要什么条件?
- 尝试在不使用工具的情况下,通过ADSI编辑器、PowerShell命令手工验证这些关系。
然后针对常见的域渗透技术做原理梳理:Kerberoasting的本质是"找那些注册了SPN的普通用户服务账户,再离线爆破它们可能较弱的密码";AS-REP Roasting针对的是"未启用预认证的用户";黄金票据则是"拿到了krbtgt哈希之后,可以伪造任意用户的TGT"。理解原理比记住命令重要得多——毕竟靶场和现实环境的域版本、配置差异巨大,只有懂了原理,你才能在不同版本的Windows域环境里都找到对应的可行攻击手法。
6. 金字塔第五维:从靶机到报告,完整演练让知识变成能力
6.1 完整演练项目怎么做
框架的最后一维,是要求你跳出"单个技术点"思维,去做至少一次完整的、端到端的授权演练。我建议每学完一轮基础后,给自己定一个目标:两周内,在某个综合靶场上,从零开始完成"初始打点→立足→横向→获取域控权限→提交测试报告"的全流程。
要像做真实项目一样给自己设定约束条件:
- 时间限制:不能无限期地磨,模拟真实的项目周期。
- 日志记录:每一步操作都记录下来,包括用到哪个命令、为什么用、结果是什么、踩了什么坑。
- 最小干预原则:能用系统自带的命令和工具解决,就不额外上传工具,锻炼自己的"极简主义"作战习惯。
- 复盘闭环:演练结束后,重新看一遍自己的操作记录,找出至少三个可以优化的环节。
我见过很多人练靶场只是"打穿就完了",完全不复盘。这特别可惜。因为靶场的价值不在"打过",而在"你能从每一次路径选择中提炼出通用的判断依据"。同一台靶机,你第一次打可能花了十个小时,第二次应该能压缩到三个小时,第三次应该能清晰地讲出"为什么这条路是最优解"。
6.2 报告与复盘:工程师和脚本小子的分水岭
很多学内网渗透的人忽视报告写作,认为这是"形式主义",这是一个很大的判断失误。能不能把一次完整的渗透过程写成一份清晰、客观、可复现的专业报告,恰恰是区分"工具脚本小子"和"安全工程师"的分水岭。
一份合格的授权测试报告,至少要包含:
- 测试范围、时间、授权说明、风险声明
- 网络拓扑图(标注出每条路径的方向和跳数)
- 每一条发现的具体问题(按严重程度分级,附带复现步骤和证据截图)
- 对应的修复建议(不要只写"打补丁",要写清楚补丁编号、改哪个配置项)
- 攻击链时间线(让阅读者理解攻击者实战中如何一步步到达核心资产)
写报告的过程,其实是一次强制性的"思维可视化"。你会发现有些地方你打了,但讲不清楚为什么打;有些步骤你是照着工具提示做的,但完全说不出原理。这些模糊点,就是下一轮学习最该补的地方。所以我在练习中一定要求自己输出报告,哪怕只是给自己看。
6.3 知识库建设,别做"转身就忘"的渗透者
最后一步,是把整个学习过程中踩过的坑、做过的实验、排过的错沉淀成自己的知识库。这不是让你去写一本教科书,而是用你习惯的方式(个人笔记、Markdown文件、Notion知识库都行)做三件事:
- 建一个"报错排查库":把你在安装工具、配置服务、走代理、用Impacket时见过的每一个报错和对应的解法记下来。这类内容极度个人化,网上很少能搜到完全匹配的答案,但它的价值在第二次遇到时会立刻爆发。
- 建一个"内网命令速查":把你验证过可用的命令记录下来,标注适用场景和限制条件。注意,一定要标注"在哪个版本、哪个环境验证过",避免时间久了失去参考性。
- 建一个"攻击链模板库":把你练过的靶场的完整攻击链按"信息收集→立足→横向→域控"的结构整理出来,作为后续做新靶场的参照系。
很多人觉得记录麻烦,但真到用时才明白:知识库不是给别人看的,是给未来的自己留的后门。我有时候翻自己一年前记录的某个"最笨的解法",反而能激发出新的思路。内网渗透的知识太杂,单靠脑子记,注定会漏;把它结构化地记下来,才是真正积累自己的"内网地图"。
最后再分享一个我带了很多人之后最深的体会:内网渗透学习,真正的瓶颈不是智力,也不是某个难以理解的技术细节,而是很多人不愿意接受"练习本身就是最慢也最快的路"这个事实。你可以把五维金字塔看作一张地图,但地图再好,也需要你亲自走一遍。每当我看到一个新人老老实实搭靶场、一笔一笔画拓扑、认认真真写报告的时候,我就知道这个人迟早会突破瓶颈;而另一些一直追求"最快拿下域控技巧"的人,反而容易在原地打转。希望这套框架能帮你把路看清楚,接下来的事,就只能靠你自己迈腿了。
