1. 域内信息收集的核心价值与场景定位
在渗透测试和红队评估中,域内信息收集是最基础也最关键的环节。就像外科医生手术前需要查看CT扫描结果一样,我们进入目标网络后的首要任务就是绘制完整的"解剖图谱"。通过系统化的信息收集,不仅能发现潜在的攻击路径,还能识别出防御体系中的薄弱环节。
我参与过多次企业级网络的渗透测试,深刻体会到:90%的成功突破都源于前期细致的信息收集。那些看似不起眼的共享文件夹、陈旧的用户账户或是配置不当的服务,往往就是通往域控制器的最佳跳板。下面分享我在实战中总结的高效信息收集方法论。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 基础工具链与自动化收集
2.1 内置命令的妙用
Windows系统自带的命令行工具是信息收集的瑞士军刀。这些命令不会触发杀软告警,是隐蔽侦查的首选:
batch复制:: 获取域成员列表
net group "Domain Computers" /domain
:: 查询域信任关系
nltest /domain_trusts
:: 枚举共享资源
net view \\DC01 /all
特别推荐dsquery这个神器,它可以像LDAP查询一样精准定位目标。例如查找所有未设置密码过期的账户:
batch复制dsquery * domainroot -filter "(&(objectcategory=person)(objectclass=user)(lockouttime>=1))" -attr samaccountname
2.2 PowerView的进阶技巧
PowerView作为PowerShell神器,其Get-Net*系列命令能获取深度信息。以下是几个实用场景:
powershell复制# 查找具有SPN的服务账户(Kerberoasting攻击目标)
Get-NetUser -SPN | Select samaccountname,serviceprincipalname
# 识别具有外部邮件转发权限的账户(钓鱼攻击入口)
Get-DomainObject -LDAPFilter "(msExchEnableForwarding=1)"
# 定位域管登录过的机器(横向移动路径)
Get-NetComputer -OperatingSystem "*server*" | %{ Get-NetSession -ComputerName $_.dnshostname }
提示:新版PowerView已迁移到PowerShell 7模块中,建议使用
Import-Module PowerView.psd1 -UseWindowsPowerShell兼容模式加载
3. 内存驻留型工具实战
3.1 Cobalt Strike的隐蔽收集
Cobalt Strike的netview和pslogonson是内存执行的无文件工具,不会落地磁盘。通过execute-assembly加载:
cs复制beacon> execute-assembly /tools/netview.exe -h
[*] Tasked beacon to run .NET program: netview.exe -h
Usage: netview.exe [--delay] [--threads] [--verbose] [--output]
实战中我常用组合技:
- 先用
netview扫描存活主机 - 通过
pslogonson识别用户会话 - 用
sharpview补全PowerView功能
3.2 规避AV检测的Tips
- 使用
custom_ssl选项配置C2证书,避免特征检测 - 对工具进行字符串混淆和资源节修改:
bash复制
mkresource.py -i netview.exe -o netview_new.exe -r ICON=fake.ico - 设置合理的延迟参数(建议3000-5000ms)
4. 数据关联分析与攻击路径构建
4.1 信息图谱可视化
收集到的原始数据需要结构化处理。推荐使用BloodHound的采集器:
powershell复制Invoke-BloodHound -CollectionMethod All -Domain corp.com -ZipFileName bh_data.zip
分析时重点关注:
- 高价值节点的最短路径(如从普通用户到域管)
- 具有特殊权限的服务账户
- 跨域信任关系中的安全边界
4.2 实战案例:从边缘到核心
在某次红队行动中,我们通过以下路径完成突破:
- 通过
Get-NetShare发现开发服务器的共享目录 - 在
\\dev01\backup中找到包含数据库连接字符串的配置文件 - 解密后获取到具有
sysadmin权限的SQL账号 - 通过SQL Server的xp_cmdshell功能获取DC权限
5. 防御视角的对抗策略
作为蓝队成员,可以通过以下方式检测信息收集行为:
5.1 日志监控关键事件
sql复制-- 监控异常LDAP查询
SELECT * FROM SecurityEvent
WHERE EventID=4662 AND AccessMask=0x5
AND ObjectName LIKE '%objectCategory%'
5.2 部署诱饵账户
创建具有以下特征的honeytoken账户:
- 加入Domain Admins组但实际无权限
- 设置异常的LastLogon时间戳
- 在描述字段添加特殊标记
当攻击者枚举到这些账户时,SIEM会立即触发告警。
6. 新型工具与技巧演进
最近出现的创新工具值得关注:
- Grouper2:自动化分析组策略首选项中的密码
- ADFSDump:针对ADFS身份联邦服务的专项收集
- Certify:通过证书服务发现提权路径
在最近的Windows 11 22H2环境中,微软新增了以下防护机制:
- 对PowerShell远程调用添加了AMSI扫描
- 默认启用LDAP签名和通道绑定
- 限制NTLM over RPC调用
这要求我们调整收集策略:
- 优先使用基于SSPI的API调用
- 采用更细粒度的延迟设置
- 增加对网络流量的伪装
信息收集是持续对抗的过程。每次行动后都应该更新工具链和方法论,就像我们团队现在已将40%的C#工具迁移到Rust实现以规避内存扫描。保持对新技术的学习和适应,才能在这个领域保持领先优势。
