1. 内网渗透技术概述
内网渗透是企业安全测试中不可或缺的重要环节。作为安全从业者,我经常需要对企业内部网络进行安全评估,发现从外网到内网的完整攻击路径。典型的渗透过程通常始于Web应用漏洞,最终目标是获取域控制器权限,从而控制整个企业网络。
在实际工作中,我发现很多企业虽然部署了防火墙等边界防护设备,但对内网横向移动的防御往往存在盲区。攻击者一旦突破外网防线,就能在内网中长驱直入。本文将分享我从Web入侵到域控获取的完整实战经验。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. Web应用入侵实战
2.1 常见Web漏洞利用
ThinkPHP等流行框架的漏洞经常成为内网渗透的突破口。以ThinkPHP 5.0.23远程代码执行漏洞为例,攻击者可以通过构造特殊URL直接执行系统命令:
code复制http://target.com/index.php?s=/index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=whoami
重要提示:实际测试中务必获得书面授权,未经授权的渗透测试可能涉及法律风险。
2.2 获取初始立足点
成功利用Web漏洞后,通常会尝试上传Webshell。我习惯使用以下方法:
- 确认服务器操作系统类型(Windows/Linux)
- 根据系统类型选择合适的Webshell
- 使用base64编码绕过简单过滤
- 通过蚁剑/冰蝎等工具连接管理
常见问题处理:
- 遇到杀毒软件拦截时,可使用内存马或无文件攻击技术
- 目录不可写时可尝试日志文件污染等技巧
3. 内网信息收集技术
3.1 基础信息收集
获取Webshell后,首先需要收集内网信息:
bash复制# Windows系统
systeminfo | findstr /B /C:"OS Name" /C:"OS Version"
ipconfig /all
net user
net localgroup administrators
# Linux系统
uname -a
ifconfig -a
cat /etc/passwd
sudo -l
3.2 网络拓扑探测
使用以下工具探测内网结构:
- Nmap扫描同网段存活主机
- BloodHound分析Active Directory关系
- CrackMapExec进行SMB枚举
- Responder捕获网络认证信息
注意事项:扫描时需控制并发量,避免触发IDS告警。
4. 内网横向移动技术
4.1 凭证获取与利用
常见凭证获取方式:
- 读取Web应用配置文件中的数据库连接信息
- 使用Mimikatz提取内存中的凭据
- 分析浏览器保存的密码
- 捕获网络认证流量(NTLM Relay攻击)
获取凭证后,可使用以下工具进行横向移动:
bash复制# 使用psexec横向移动
psexec.py domain/user:password@target_ip
# 使用wmiexec执行命令
wmiexec.py domain/user:password@target_ip "whoami"
4.2 权限提升技巧
常见的本地提权方法:
- 利用未修补的系统漏洞(如PrintNightmare)
- 滥用计划任务或服务权限
- 利用配置错误的注册表权限
- 劫持环境变量或DLL
5. 域控攻防实战
5.1 域环境信息收集
关键命令:
powershell复制# 查询域信息
nltest /domain_trusts
net group "Domain Admins" /domain
# 获取域控列表
nslookup -type=SRV _ldap._tcp.dc._msdcs.domain.com
5.2 域控攻击路径
常见攻击方法:
- Golden Ticket攻击:伪造域管理员票据
- DCSync攻击:直接同步域控密码哈希
- SMB Relay攻击:中继认证到域控
- Zerologon漏洞利用:重置域控机器账户密码
防御建议:
- 启用LSA保护
- 限制域管理员登录范围
- 监控异常认证行为
6. 痕迹清理与持久化
6.1 操作日志清理
Windows系统日志清理方法:
powershell复制# 清除指定事件日志
wevtutil cl Security
wevtutil cl System
6.2 持久化维持
常见后门技术:
- 创建隐藏计划任务
- 注册表自启动项
- 服务傀儡化
- WMI事件订阅
重要提示:授权测试结束后必须完全清理测试痕迹。
7. 防御加固建议
根据实战经验,我总结出以下防御措施:
-
Web应用层:
- 及时更新框架和组件
- 实施严格的输入过滤
- 禁用不必要的功能
-
内网防护:
- 启用网络分段
- 部署终端检测与响应(EDR)
- 监控横向移动行为
-
域控安全:
- 定期审计域管理员权限
- 启用高级审计策略
- 限制NTLM使用
在实际工作中,我发现很多企业安全事件都源于基本防护措施的缺失。通过本文分享的技术路线,安全团队可以更好地理解攻击者的思维方式,从而构建更有针对性的防御体系。
