1. 多域环境下的信息收集策略差异
在复杂的域环境中,信息收集是横向移动的基础工作。不同层级的域结构(单域、父子域、域森林)需要采用差异化的信息收集方法。以示例中的xiaodi.org域森林为例,包含多个子域和二级子域:
code复制XDORG(xiaodi.org)
├─HRXRORG(hr.xiaodi.org)
│ └─HHRORG(h.hr.xiaodi.org)
├─GAXDORG(ga.xiaodi.org)
│ └─GGAORG(h.ga.xiaodi.org)
└─XIAODI8(xiaodi8.org)
当获得hr.xiaodi.org域控权限后,可通过以下方法发现下级域:
- 查询域信任关系:使用
nltest /domain_trusts命令获取当前域信任的域列表 - 检查DNS记录:在域控上查询DNS区域传输,寻找可能的子域记录
- 分析Active Directory复制拓扑:通过
repadmin命令查看域控制器间的复制关系 - 检查SYSVOL共享:查找可能包含跨域信息的组策略首选项文件
注意:在域森林环境中,信息收集需要特别注意权限边界。父域的Domain Admins组默认对子域没有管理权限,除非显式设置了跨域信任关系。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 基于口令协议的横向移动技术对比
在Windows域环境中,常见的基于口令的横向移动技术主要有以下三种:
2.1 PSEXEC技术实现
- 原理:通过SMB协议上传服务二进制文件到目标主机并创建服务执行
- 典型命令:
psexec \\target -u domain\user -p password cmd.exe - 特点:
- 会产生明显的服务创建日志(SCM EventLog 7045)
- 需要目标开放445端口且账户具有管理员权限
- 会在目标系统创建明显的可执行文件
2.2 SMBEXEC技术实现
- 原理:通过SMB协议直接执行命令,不创建持久化服务
- 典型命令:
smbexec.py domain/user:password@target - 特点:
- 相比psexec更隐蔽,不创建持久化服务
- 仍然需要445端口和管理员权限
- 命令执行通过管道通信,日志记录较少
