最近红日系列靶场又被人翻出来练手了,刚好这几天在做红日-4,顺带把之前那只raven2也重新刷了一遍。红日-4和raven2放在一起很有意思:raven2是典型的单机夺旗靶场,考的是单项漏洞利用的熟练度;红日-4则是标准的内网域渗透演练场,考的是从外网打进内网、域内滑水的完整思维链。这篇就是把红日-4的渗透路径、踩坑点和我个人的一些偏门经验整理出来,给准备入门内网渗透的朋友做一个参考。
1. 项目概述与靶场环境速览
1.1 红日-4靶场是什么
红日系列是国内红日安全团队发布的虚拟机靶场系列,主要面向内网渗透、域渗透方向。红日-4在红日系列里属于典型的多主机内网环境,模拟的是一个小型企业网络,边界有Web入口,内网有普通业务机,核心区还放着一台域控。整体设计思路就是让你从外网打点开始,逐步深入到内网核心,最后拿到域控权限才算是通关。
和raven2这种独立靶场不太一样的地方在于,红日-4需要你同时处理Web漏洞利用、系统权限提升、内网代理、横向移动、域渗透多个环节。很多刚接触内网渗透的朋友会低估环境复杂度,一上来就像打CTF那样只盯着一个洞,很容易在外网入口卡住,或者拿到边界机之后不知道下一步往哪走。我测下来最大的感受是:红日-4考的不是单点漏洞的利用技巧,而是对攻击链路的整体把控能力,就是那种“知道什么时候该切路线、什么时候该做信息收集”的实战感觉。
1.2 环境拓扑与攻击链路总览
先说结论,红日-4的拓扑可以简化为两层:
边界区放着一台面向公网的Web服务器,这台机器就是所谓的“跳板机”,负责承载业务入口,也是攻击面的起点。内网区放了两台业务服务器和一台域控,业务机模拟的是办公内网里的真实主机,域控则模拟整个Windows域环境的中心节点。
我按照实操时间顺序把链路拆成了四步:
第一,外网信息侦察,通过端口扫描和目录探测找到边界机的Web应用漏洞。第二步,利用Web漏洞拿到边界机的命令执行权限,这一步通常叫“打点”。第三步,以内网为跳板做网络代理,同时开始内网主机存活探测和服务扫描。第四步,针对内网存在的弱口令或已知漏洞做横向移动,最后再用抓取到的密码或哈希直接打域控。
这条链路本身不复杂,但每一层都有很多细节坑,比如边界机上如果开了防火墙,某些流量会被限制,代理方式就得换;再比如内网的杀软策略可能拦截常见的命令和工具,这时候就得用无文件方式或者调整工具参数。这些细节我会在后面每一环节里单独讲。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 信息收集与薄弱点定位
2.1 外网信息收集实战
渗透测试的第一步永远不是直接上漏洞工具,而是先把“资产”摸清楚。我在红日-4上的信息收集顺序大概是这样:
先用nmap对靶机IP做全端口扫描,确认开放端口和服务版本。这一步建议用类似这样的命令:
bash复制nmap -sS -sV -O -p- -T4 10.10.10.x
全端口扫描的意义在于,很多网站只开放了80和443,但靶场里可能会有一些非标准端口上的业务服务,比如8080、8888、7001之类的管理台。红日-4的边界机我扫到的情况是80端口开着Web服务,另外还有一个不常见的高端端口登录口,这两个点基本都是突破口。
端口信息拿到之后,我会做一遍Web指纹识别,确认中间件、框架、CMS类型。这个步骤可以用浏览器直接看页面结构,也可以借助一些指纹识别工具。识别出框架之后,还要继续找对应框架的历史漏洞。比如如果发现是常见的PHP框架,就可以去翻一翻该框架的公开漏洞公告,判断有没有可利用的RCE。
这里想特别强调一个信息收集心态的问题。raven2这类靶机通常只给你一个明确的入口,扫完端口就能锁定服务,但红日-4的边界Web应用会带登录后台、API接口、文件上传点等多类目标。如果只盯着一个入口不放,很容易漏掉更省力的路径。所以我个人习惯是把所有可能入口先列一个表,再按利用成本排序,优先尝试成本最低、成功率最高的入口。
2.2 对比raven2的轻量与红日-4的复杂
说到这正好可以对比一下raven2和红日-4在外网侦察阶段的差异。raven2靶机本质上就是一个Linux主机,开放端口很少,服务也单一,多数情况下只需要围绕一个Web服务深挖,漏洞利用成功就能拿权限,属于非常“线性”的靶机。
红日-4则不然,它模拟了真实业务网络,入口更多,但也因为入口多,对信息收集的要求更高。你必须把每一个端口的服务都摸清,甚至需要尝试登录后台、查看API文档、测试数据包里的参数点。这就意味着,红日-4的信息收集阶段要花掉整个渗透过程近1/3的时间。很多人在这里会着急,觉得“怎么还没打进内网”,但实际上越急越容易错过关键资产。我的经验是,把扫描结果和人工验证结合起来,扫描看的是广度,人工验证是深度,只有两个都做完,才能比较有把握地开始打点。
3. 边界突破与初始Shell获取
3.1 打点思路:从Web漏洞到命令执行
外网资产梳理完成后,我重点关注的是边界机的高端口登录口。在红日-4里,这个入口的环境是一个基础组件,历史上出现过远程命令执行漏洞。我首先尝试了未授权访问,看能不能直接进到管理后台,然后通过后台功能直接执行系统命令。
如果遇到后台不能直接命令执行,也不要急着放弃。这种场景下,可以尝试抓取Web应用的请求包,观察提交数据的位置是否存在参数可控点。比如管理面板上如果有一个“日志下载”或“缓存刷新”功能,往往会把文件路径拼接到系统命令里,这种位置就是典型的命令注入点。实际操作中,我通常会先在可控参数位置输入一个简单的探测命令,比如输出当前路径的指令,看返回包中是否有响应内容,确认存在命令执行后,再考虑怎么把流量反弹出来。
红日-4这里的利用点还叠加了一个小细节:直接带回显,也就是说命令执行后的结果会直接出现在Web响应里。这种环境省去了很多盲注和反弹Shell的麻烦,打点速度会快很多。不过在实际业务中,带回显的漏洞平台现在越来越少,所以碰上这种环境还是要惜取机会,先把整个Web应用目录结构和当前权限摸一遍,再考虑下一步。
3.2 权限维持与上线技巧
拿到命令执行后,第一件事不是急着点开大杀器,而是先确认当前运行的账号权限。通常Web服务运行账号是低权限账号,但低权限账号在内网渗透里也已经够用了,因为后续还可以做本地提权。我用如下命令看当前身份和系统基本信息:
bash复制whoami
ipconfig /all
systeminfo
得到这些信息之后,我会做一次本机漏洞快速排查,重点关注系统版本对应的已知提权漏洞,也顺带检查一下当前进程中有没有以管理员身份运行的服务,是否有可利用的计划任务或服务配置缺陷。红日-4的边界机在这部分没有设置太高门槛,我通过一个本地提权漏洞直接拿到了System权限,付出时间成本不高。
拿到System权限后,果断上持久化和代理工具。很多教程在这里会优先上一个完整的木马类型后门,但我的习惯相反:先用轻量级方式把网络通道打通,比如正向或反弹一个Shell,配置好代理后,再考虑是否要进一步部署更多工具。原因是,如果一次性上了很多东西,很容易触发系统防护机制,反而把路断了。
这里也记录一个踩过的坑:刚开始我试图在边界机上直接上传一个被对方已知的工具,结果被系统自带的防护软件直接查杀,导致命令执行终端短暂断开。后面我换成了无文件落地的思路,通过服务自身的加载机制把恶意代码动态执行,才绕过了防护。这个细节值得新手关注,很多靶场虚拟机虽然模拟的是真实环境,但多少会开启部分防护机制,你在打点过程中如果不注意工具行为,很容易在第一步就翻车。
4. 内网横向运动与域渗透
4.1 内网探测与代理构建
边界机拿下之后,整个渗透的重心就从“单点突破”转移到“内网横向”。红日-4的边界机是双网卡配置,既能访问公网模拟网络,又能访问内网网段。所以我先把边界机的路由表打出来,确认内网网段范围和本机在内网的IP,这样方便确定后续代理怎么搭。
这一步推荐使用代理工具做隧道。搭建代理时需要考虑数据流向,因为内网主机不一定允许直连边界机的所有端口,所以最好建立一个支持动态代理的通道,让所有内网请求都通过边界机转发。实际操作中,我会用正向端口转发方式,让边界机监听一个高位端口,然后渗透机通过代理链连接它,相当于把内网网段“画”到本地。
代理搭好之后,开始内网主机发现。我用的是经典的存活探测方式:对内网网段进行ping扫描,再对存活主机做端口扫描。红日-4的内网主机数量不多,但也不是一下就浮出来的,需要通过扫描结果筛选哪些是重点主机。比如域控制器一般会在135、139、445、389、636等端口上开放服务,扫描到这些端口后基本就能锁定域控位置。
4.2 主机密码抓取与横向移动
内网主机确认之后,横向移动的思路有两种:一种是寻找系统漏洞直接打;另一种是利用弱口令和密码复用规模化控制机器。红日-4里,系统漏洞微信这个套路成功率也高,但更“省体力”的是密码抓取。
在Windows环境下,拿到某台机器管理员权限后,可以通过读取主机内存中的密码哈希或明文密码,猜测同级主机是否使用了相同口令。实战里我经常会看到同一个密码在多台业务机上复用,只要一台失陷,整片内网基本就同步失守。所以在红日-4里我优先使用了密码抓取,抓到的管理员密码恰好可以用于域内其他业务机的远程登录,这样横向移动速度会非常快。
这里要说一下为什么不是疯狂用漏洞去打每台机器。横向移动的本质是“用最少的动作控制最多的资产”,每打一个新漏洞就会增加触发告警的风险,也增加渗透过程中的不确定性。而用凭据横向移动,过程相对“安静”,只要目标开放了远程登录端口,并且没有强制网络认证,成功率会很高。当然,这需要你提前确认这台目标机的防火墙策略,比如445端口访问受限时,就要换用WinRM等管理通道。
4.3 域控渗透与靶场收尾
当我通过横向移动控制了多台业务机后,域控就成了最后的终点。域控渗透核心思路是拿到域管理员的密码或哈希。在红日-4中,由于域内业务机登入过域管理员会话,我可以通过抓取内存中的域管理员哈希,再把这台机器作为跳板攻击域控。
实际操作中,我先找到一台和域控之间存在管理通道的机器,执行抓取域管理员哈希,然后利用哈希传递或票据传递等方法直接访问域控。这一步看起来玄幻,本质原因就是Windows信任关系里,拥有合法凭据就能访问任何成员机,域控也不例外。当域控的SYSVOL共享目录被访问到,或者域管理员的哈希被验证可用,基本就代表已经拿到了整个域的权限。
最后我还顺手检查了域控上的域用户列表和组策略,确认权限是否真的达到了“完全控制”。拿到域控之后,我还会把整个靶场的操作记录做一次复盘,确认哪些步骤存在多余操作,哪些信息收集可以直接加速,这样才算完成了一次完整的内网渗透演练。
5. 常见问题与踩坑实录
5.1 连接与代理稳定性问题
红日-4的内网环境对代理稳定性要求很高,这里我踩过两个典型的坑。
第一个坑是一次性把代理端口设置得非常偏门,导致内网连接长时间无法建立。原因是边界机所在的内网防火墙规则限制了对非标准端口的出站访问,代理流量发出去就被阻断。改成内网常用端口后,连接才恢复正常。这个经验可以复用:在内网环境中,代理端口尽量选择像80、443、22这类“看起来正常”的端口,避开冷门端口,能省掉很多网络层面的问题。
第二个坑是代理链路中继太多。有时候为了绕过网络限制,我会搭两层代理链路,但链路每多一层,丢包和延迟都会增加,尤其是在扫描大量主机的时候,会因为超时误判主机存活状态。后面我把链路压到一层,只保留最必要的动态代理,直接把内网网段挂到本地,扫描结果马上变得更准确了。
5.2 杀软对抗与命令执行绕过
很多做靶机的人会默认觉得靶机里不会有杀软,但红日-4并没有完全放养,边界机上启用了系统防护。我用一台失陷主机做测试时,上传的常见工具直接被隔离,用起来很不顺手。
后来我总结了一套绕过思路:优先用目标机器自带的能力去完成任务。比如Windows下我可以用PowerShell加载远程脚本执行,不需要上传任何文件;如果需要抓密码,可以用系统内置的调试接口;如果需要信息收集,可以使用系统自带的网络命令。整体原则就是“不进文件系统,不触发静态检测”。这一思路正好也适用于真实环境,因为在真正对抗激烈的环境里,无文件攻击已经成为主流,靶场上提前适应一下没有坏处。
这里也提醒一下,绕过杀软不等于直接关闭防护。我自己从来不会去做“关闭防护软件”这个动作,因为在真实环境中,关闭杀软的行为本身就是一个高危审计事件,很容易被发现。利用系统机制和已有工具完成目标,比暴力对抗要稳妥得多。
5.3 内网横向中的权限与路径选择
内网渗透最容易忽略的一个问题是,拿到的权限可能不是“系统最高权限”,但这不代表不能做横向移动。红日-4里,有的内网主机虽然当前用户权限低,但本地管理员组的密码哈希是可以被抓到的,通过哈希传递依然能横向移动。所以不要因为一个低权限就觉得整条线路断了,多看看当前机器缓存了哪些凭据,多试试同一内网里的常见密码。
另外,内网渗透中用到的跳板机路径会直接影响后续效率。一开始我习惯选择第一台失陷主机当作所有转发的核心节点,后来发现如果这台主机本身和域控之间的网络不畅,整个后半段都会很别扭。正确的做法是,在控制多台主机后,重新评估“哪台机器和域控的路由关系最好”,再切换中转节点。这个操作看似简单,实际能显著降低延迟和丢包率。
下面我把红日-4实操过程中遇到的高频问题整理成了一个速查表,方便你们遇到类似情况时对照排查:
| 问题现象 | 可能原因 | 解决思路 |
|---|---|---|
| 外网端口扫描看不到全貌 | 漏扫非标准端口 | 增加全端口扫描阶段,结合服务版本识别 |
| 命令执行无回显 | 应用单向上报数据 | 使用反弹连接或外部请求验证,观察服务日志 |
| 代理链路频繁超时 | 中继过多或端口被限制 | 精简代理层级,改用常用出站端口 |
| 上传工具被查杀 | 防护软件拦截文件 | 切换到无文件执行,用目标系统自带功能 |
| 内网主机存活但远程登录失败 | 防火墙限制特定端口 | 换内网管理通道,如445端口改WinRM或PS远程会话 |
| 抓到的哈希无法直接登录域控 | 域控验证策略限制 | 改用票据传递或建立对应服务会话 |
| 横向移动中出现权限不足 | 当前会话无本地管理员权限 | 先抓取本地管理员哈希,再做哈希传递 |
| 内网分段隔离导致流量不可达 | 路由表和防火墙策略复杂 | 先确认目标网段路由,再搭建对应转发规则 |
如果你也是第一次刷这种多主机内网靶场,我的建议是不要急着从网络上下载各种现成的自动化脚本。很多一键扫描工具看起来很省事,但它们永远不会告诉你为什么选这条路径,也不会告诉你哪一步该停下来做人工验证。红日-4的价值恰恰在于逼你思考:为什么这位边界机是一道门?为什么那台业务机是跳板?为什么域控默认可被横向打到?
把每一个环节的问题拿笔记下来,等环境做完之后,再回到本篇文章里对照一遍,你的内网渗透思路会比单纯刷上三十台raven2要扎实得多。毕竟靶场可以重置,但思路一旦形成,面对真实复杂网络的时候,才知道该怎么把路越走越宽。
