ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

内网渗透实战指南:从信息收集到横向移动的完整路线

内网渗透实战指南:从信息收集到横向移动的完整路线 内网渗透这个话题圈内人聊起来总带着一丝“进得去不算本事出得来才算”的味道。很多人拿到一台网站服务器的权限就以为大功告成结果连域控的影子都没摸到转头就被安全团队溯源定位。我做了多年的安全评估和攻防演练带过不少新人也踩过数不清的坑。今天这篇就把内网渗透这条线从头到尾捋清楚从准备工作、信息收集到横向移动、权限维持再到痕迹清理和报告输出把手头积累的实操经验一次说完。不管你是刚入行的安全小白还是已经有了些渗透基础想补上内网这块短板这篇内容都值得你耐心看完。先说清楚一个前提下面所有内容都是基于合法授权的前提下开展的渗透测试、攻防演练或自建靶场练习。拿到书面授权再动手这是底线没有授权的一切测试行为都属于违法别拿前途和自由开玩笑。1. 内网渗透到底是什么为什么它这么难1.1 边界突破只是入口内网才是主战场很多新手把渗透测试理解成“打下一个网站后台”这个理解太片面了。真实的企业环境里边界防护通常做得比较用心——防火墙、WAF、堡垒机、态势感知系统一层层叠着从外部直接撕开口子的难度越来越高。但内网不一样内网是信任区很多企业内网里跑着大量老旧系统、共享账号、未打补丁的服务器一旦你突破了边界内网里的防御密度会断崖式下降。内网渗透的核心目标是“拿到核心业务系统的权限”比如域控、财务系统、数据库集群、源码服务器。这些系统通常藏在内网深处对外不开放任何端口想从外部直接访问是痴人说梦。所以内网渗透的本质是一场“逐步深入”的过程你从边界机器跳到内部服务器再跳到核心业务区每一步都在扩大控制范围最终拿到最高权限或者最敏感的数据。1.2 攻防演练中的内网红蓝对抗的竞技场不管是国家级攻防演练还是企业内部的红蓝对抗内网阶段都是决定胜负的关键。蓝队所有防守资源都会向内网倾斜流量审计、主机监控、日志告警、蜜罐部署全都盯着你的横向动作。很多红队人员前期边界打得漂亮结果在内网里横向移动时动作太大触发了大量告警整个攻击链路被还原得清清楚楚。所以现代内网渗透早就不是“会两条命令就能横着走”的年代了。它考验的是你对网络协议、Windows认证机制、域环境信任关系、安全产品的绕过思路的综合理解。理解这些底层逻辑比死记硬背几十个EXP有用得多。1.3 内网渗透的典型目标与工作流程我习惯把内网渗透的流程拆成五个阶段信息收集、权限提升、横向移动、权限维持、痕迹清理。这五个阶段并不总是严格线性很多时候是循环往复——你收集到新信息打开新的攻击面提权后进入新网段又开始新一轮收集。目标资产则主要围绕这几类域控服务器、核心业务数据库、文件共享服务器、运维管理平台、开发测试环境、个人终端。其中域控是最高优先级目标拿下了域控就等于拿下了整个域内所有机器的控制权。后面我会详细讲域环境里的一些关键机制这是内网渗透和普通Web渗透最大的分水岭。2. 动手之前先把内网信息收集做扎实2.1 为什么信息收集质量直接决定内网渗透成败我见过太多新手进内网之后第一件事就是打开扫描器对着整个C段猛扫试图用“地毯式轰炸”找到突破口。这个思路不能说错但效率极低而且极易触发审计告警。内网信息收集讲究的是“精准”二字——你的收集行为本身就会暴露你所以必须想清楚每条信息能给后续攻击带来什么价值。经验之谈在边界突破之后先花一半时间做信息收集另一半时间才用于漏洞利用和横向移动。信息收集越充分横向移动时发出的探测流量就越少被蓝队发现的概率就越低。2.2 内网信息收集的四个维度内网信息收集大体可以分成网络层、主机层、应用层、人图层四个维度。我一个个说。网络层搞清楚当前机器在网络中的位置所在的IP网段、网关、路由关系、DNS服务器地址。这些信息决定了你后续要往哪个方向移动。很多人忽略了一个关键点就是抓取所在机器上的路由表、ARP缓存和DNS解析记录。ARP缓存里往往能直接看到同一广播域内的活跃主机这比扫描器盲扫精准得多隐蔽性也高得多。主机层当前主机的操作系统版本、补丁情况、开放端口、运行的服务、登录账号、网络连接状态、进程列表。重点要看的是网络连接一条连接后端的IP可能就是一台内网关键服务器。应用层当前主机上部署的业务系统、中间件版本、数据库类型和版本、Web应用路径、配置文件里的连接字符串。很多开发为了方便会把数据库账号密码直接写在配置文件里这在内网环境里是家常便饭找到一份配置文件往往可以直接带你进入数据库。人图层当前用户的使用习惯、主机名命名规则、账号命名规律、密码习惯、收藏夹、历史命令、浏览器保存的密码。举个例子某公司的主机名如果是“SH-BJ-LX-001”这种格式你就能推断出公司有上海和北京两个机房LX可能是linux服务器的意思这些信息在资产测绘时非常有用。2.3 主动扫描与被动收集的合理配比主动扫描是必需的但要控制节奏和强度。我推荐的做法是先用轻量级的Ping扫描摸清整个内网的存活主机清单再针对存活主机做端口扫描端口扫描时优先扫常见高危端口——445、3389、22、1433、3306、6379、9200、8080这些。不要一上来就全端口高强度扫描那基本等于在门口大喊“我在这儿”。被动收集往往比主动扫描更隐蔽也更容易被忽视。我在内网阶段会重点关注以下几类被动信息监听当前网卡流量观察广播域内有哪些主机在频繁通信查看当前主机的日志文件了解谁在访问这台机器查看DNS缓存快速还原用户的上网业务路径。2.4 信息收集的常用工具与命令速查为了方便新人快速上手我把常用的信息收集命令和工具整理成表格。收集维度常用命令/工具关键价值本机网络信息ipconfig /all、route print、arp -a、netstat -ano摸清当前主机的网络位置和活跃连接系统信息systeminfo、whoami /all查看OS版本、补丁、当前权限级别域信息net time /domain、net user /domain、net group /domain探测是否存在域环境进程与服务tasklist /svc、wmic process list发现杀软进程和运维监控组件敏感文件检索dir /s搜配置文件、findstr搜关键字寻找配置文件中的账号密码信息内网资产扫描fscan、Nmap、Goby、Ladon批量发现存活主机、端口和Web服务这里多提一句扫描器这种东西适合拿结果不适合拿信任。建议在真实环境中扫描器只跑一遍拿到结果就马上收手后续的信息收集尽量通过Windows自带命令完成因为这些命令本身是系统合法功能很多监控规则并不会把它们判定为恶意行为。3. 内网横向移动从一台机器到整个域3.1 域环境是横向移动的核心舞台Windows域环境Active DirectoryAD是内网渗透绕不开的核心场景。域的价值在于集中管理也正因为集中管理所有关键信息都汇聚在域控上——账号、哈希、组策略、证书服务。拿下域控的管理员权限等同于掌握了整个内网的“后门钥匙”。理解域环境要抓住几个关键概念域Domain、域控DC、组策略GPO、信任关系Trust。其中信任关系是横向移动的重要跳板域与域之间的双向信任意味着你从一个域拿到的高权限账号可能可以直接访问另一个域的敏感资源。我在实战中不止一次遇到企业内外网物理隔离但域名之间有信任关联的情况利用信任关系的跳跃往往能实现“跨界”控制。3.2 认证机制是理解横向移动的钥匙内网横向移动的最底层逻辑是身份认证信息的获取与复用。Windows系统里账号口令的存储形态分为明文口令和哈希hash而哈希的复用机制衍生出两类经典的横移手法哈希传递Pass the Hash和票据传递Pass the Ticket。哈希传递在NTLM认证机制中只要持有用户的密码哈希不必知道明文密码就能完成身份验证。很多系统管理员习惯在多台服务器上使用相同密码所以抓取到一枚高权限账号的哈希后可以批量尝试登录同一网段内的其他主机。这里必须强调哈希传递的前提是你已经在一台主机上拿到了最高管理员权限并读取了SAM数据库在真实攻防演练中这是拿到立足点之后的“常规动作”。票据传递与黄金票据在Kerberos认证中域控签发的票据TGT是身份凭证。如果攻击者拿到了域控上“krbtgt”账户的密码哈希就可以自行伪造一张永不过期的黄金票据用它冒充域内任意用户访问任意服务。打个比方krbtgt哈希相当于域控这套认证体系的“万能印章”只要你掌握了印章想盖多少份有效凭证都行。历史上多次真实攻击事件都用到过这个思路因此在防守侧企业平时极少抽查krbtgt密码是否轮换这也是这类攻击隐蔽性强的原因。3.3 横向移动常用思路和场景组合说实话横向移动没有“万能公式”最关键的是根据你手上的信息组合出最优路径。我按常见的场景整理了下面几类思路。场景一同密码复用批量试连。如果你从运维人员机器上翻到了他保存的服务器密码又发现这个密码在多个系统上通用那么通过批量尝试就能扩展一大片资产。这个场景下不需要抓哈希直接用明文密码试登录就行。需要注意的是多次尝试失败会触发账号锁定策略控制好尝试的频率和数量。场景二从配置文件中找连接串。Web应用站点的配置文件web.config、application.properties等里经常藏着数据库连接信息。先连数据库再通过数据库扩展执行系统命令最终拿到数据库所在主机的权限这是内网里很典型的“从应用层打穿到系统层”路线。场景三通过计划任务或服务进行远程指令下发。利用Windows远程计划任务可以实现在目标机器上执行命令当然前提是你手里有目标机器的管理员权限口令。这条思路的隐蔽性取决于会不会留下计划任务日志需要结合后续的清理计划通盘考虑。场景四利用系统自身管理接口横向移动。PsExec是最经典的一类利用工具本质是通过admin共享和Windows服务管理接口在远程机器上执行命令。此外还有基于WMI的横向执行方式。这类工具的特点是会被安全产品重点监控使用时务必评估目标环境是否部署了EDR或HIDS。3.4 域内提权与权限提升思路拿到某台普通用户权限的机器后第一步是向本机管理员权限提升之后才有资格考虑横向移动。常见思路包括利用系统漏洞提权、利用服务配置错误提权、利用内核漏洞辅助工具快速检测当前系统是否存在已知提权漏洞。新手最常犯的错误是一进内网就冲着“全套漏洞扫描”去结果漏洞没测出来反而触发防病毒软件联动告警。我建议把提权的重心放在“容易复现且低风险”的路径上优先检查如下信息当前用户是否在本地管理员组、目标机器上有无可写的启动目录或服务路径、系统是否存在计划任务或服务以高权限运行、主机上是否有常驻用户的明文密码或凭据缓存。4. 权限维持让访问通道不被断掉4.1 权限维持的目的是什么渗透测试或者攻防演练往往持续数天甚至数周在这期间你不可能保证每一条攻击通道都畅通无阻。安全团队可能发现异常后重置了目标机器口令也可能将目标主机下线隔离甚至直接启用还原镜像。权限维持就是在这样的对抗环境下保证你随时还能拿回这台主机或整个域的控制权。需要明确的是权限维持并不一定都是后门程序它可以是任何你能反复利用的访问路径。比如创建一条你没被发现的本地用户账号、留下一个计划任务、使用已知密码哈希重新构造会话这些都属于权限维持的范畴。4.2 持久化手段的工程化实施在内网攻防的视角下持久化手段需要系统性工程化实施。我通常从五个维度来做持久化规划。账号层新增隐藏管理员账号或直接修改一个现有低权限账号所属的组策略。这里要注意的是账号保险增量过于明显容易被资产盘点发现所以我会优先修改现有账号的后缀或描述信息使其看起来极为自然。认证层把常用口令或哈希保存在本机的凭据管理器或者计划任务里。我在接触一台长期运行的windows服务器时会优先检查是否有可写入的计划任务目录因为计划任务自带system权限是天然的持久化宿主。服务层注册一个伪装成系统服务的后门服务。这块比较进阶需要掌握服务二进制文件的编写方法或注册表相关键值修改能力。新手不建议在正经渗透测试里贸然使用因为留下的痕迹非常多一旦失手就是送人头。数据层利用Web应用的上传功能或数据库读写权限在应用系统内植入可持续利用的WebShell。这类持久化手段从主机层面检查往往“看不出问题”因为它藏在业务代码里。应急离线通道留存目标环境安全策略最薄弱的入口信息比如某些老系统的口令可能长期不变或者个别机器根本不在监控范围内。这个思路不是人人都接受但实战中确实有独特价值。4.3 权限维持的度量与清理规划每植入一个持久化后门都要记录清楚后门路径、触发条件、关联账号、可能留下的日志。并不是后门越多越好后门越多意味着暴露面越大。我的习惯是“关键路径保两份非关键路径保一份”。还要在植入后门的同时规划好撤离时的清理动作。清理不是简单删文件还要把注册表里对应的启动项、服务状态、计划任务、登录日志、系统事件日志逐项处理干净。真实环境里清理不干净的后门就是给安全团队送上的“周报素材”。5. 内网渗透中的常见问题与排查实录5.1 问题一扫描器扫了半天全部超时到底什么情况有次在一家制造业企业做授权测试我进到内网后用fscan扫了一个C段结果大部分主机都是超时状态。后来我停下来重新看本机网络信息才发现当前机器虽然设置了内网IP但防火墙默认开启了“文件和打印机共享”的阻止入站规则。问题不在目标主机而在源头。解决办法先看当前主机的防火墙状态确认是否放行了ICMP和常用TCP端口。其次很多生产网段存在VLAN隔离当前机器所处的广播域并没有覆盖到所有IP网段光扫同网段是扫不全的。最合理的做法是先通过路由信息确认可访问的网段再逐段扫描别指望一次C段扫描解决全部问题。5.2 问题二账号密码明明是对的为什么还是登录失败内网环境里最容易被忽略的就是登录限制范围。现代AD环境中可以针对某个账号设置“允许登录的计算机”如果没有正确设置就算你的密码是全网统一的目标主机依然会拒绝登录。此外目标机器可能配置了IP白名单策略或者RDP限制的NLA保护。遇到登录失败不要先怀疑密码错了先排查账号策略和网络可达性。5.3 问题三横向移动成功之后会话很快就掉了会话掉线问题多数出在通信通道本身。如果当前控制通道是基于SMB或WMI建立的后门会话目标机器重启或者相关服务被安全软件停用会话就会立刻中断。另外部分企业会在特定网段部署流量监控检测到异常SMB连接就会自动阻断源IP。解决思路是提前把“从控制端到目标端”的多条备用通道留好同时尽量选择稳定且低频的控制流量模式。5.4 问题四拿到了域控权限却发现域内还有一堆不认识的东西这是一种非常典型的新人“成功但不知所措”的状态。域控不等于终点很多大型企业的域控只是一堆域策略和账号的中心核心业务系统可能部署在独立的资源域或云管平台。拿到域控后的第一件事不是庆祝而是继续做“域内资产盘点”查看DNS区域传输、查看组策略对象、审计域管理组的成员变动、翻查域控日志中最近的登录活动。这套动作完成后你对整个内网的资产结构和信任关系才能建立起完整的认知后面的数据定位才有方向。6. 那些年踩过的坑写给后来人写这篇长文的过程中我把过去几年对内网渗透的理解又梳理了一遍很多细节是靠一次次和蓝队“贴脸”交手才换来的。这里单独拎几个特别容易出事的坑给准备深入这块的兄弟们提个醒。第一别迷信工具别把所有信任都押在某一个扫描器或者EXP上。工具总会误报、漏报甚至被安全产品识别特征直接拦截。真正可靠的是你脑子里对协议和认证机制的底层理解当工具失效时你还能靠几条原生命令继续推进。第二内网渗透最贵的资源不是时间和技巧而是“信任”。你在一台机器上留下过多暴力扫描记录、异常登录记录、计划任务记录这些都会成为蓝队溯源的线索链。每一步操作前多想一下“这个动作会不会被审计”能少动的文件尽量不动能在内存里完成的操作不要落盘。第三学会从防守视角反推自己的行为。在做内网渗透时我会不断提醒自己如果我是蓝队我此时会重点盯着哪些告警源哪些账号行为属于异常高峰当前设备是否处于蜜罐网络中这些自我提问能够大幅降低被发现和提前出局的概率。内网渗透不是一个“抄几条命令就能会”的领域它需要你在每一次实战中反复验证自己的思路。你可以先从自己搭建的虚拟化域环境开始练习把文中提到的信息收集方法、哈希传递思路、域环境信任关系全部跑一遍等到对每一步的底层逻辑都胸有成竹再参与正规授权项目的技术支撑。希望这篇内容能帮你少走一些弯路更快地把内网这条线摸透。
返回列表