内网渗透常见踩坑点,红队实战避坑总结

发布时间:2026/10/1 15:54:47
内网渗透常见踩坑点,红队实战避坑总结 内网渗透常见踩坑点红队实战避坑总结免责声明本文仅用于授权环境内红队演练、安全学习。禁止在无书面授权的内网环境实施探测、横向移动、凭证窃取等操作未经授权入侵内网属于违法犯罪行为。所有操作必须在授权范围、指定时间段内开展严禁破坏业务、删除生产数据。前言很多人靶场内网渗透行云流水到真实企业内网、护网红蓝对抗时频繁翻车。靶场环境纯净没有 EDR、没有流量审计、没有蜜罐、网段划分简单真实企业内网有域策略、LAPS、日志审计、终端防护、多网段隔离还有大量业务约束。内网渗透翻车往往不是漏洞利用失败而是一些细节踩坑扫描太猛触发告警、误碰蜜罐、Kerberos 时间不同步、乱读 LSASS 被 EDR 查杀、横向移动时账号权限理解错误。本文整理实战高频踩坑点按照立足点获取→内网测绘→凭证窃取→横向移动→域内攻击→权限维持→痕迹与业务风险分段复盘适合刚从靶场转向真实内网的红队选手。一、拿到初始立足点阶段的坑坑 1拿到 Webshell 就直接上传公开远控直接被 EDR / 杀毒查杀靶场随便上传 CS、MSF 载荷就能上线真实环境默认特征的 Beacon、msfvenom 生成 exe上传瞬间就会被 EDR、Defender 捕获。踩坑现象上传执行后进程直接被杀会话秒断触发高危告警蓝队立刻开始排查这台主机。避坑优先内存无文件执行尽量不落地 exe载荷提前修改特征、证书、C2 指纹不要直接使用网上现成未修改的工具。误区VT 过了就等于能绕过目标 EDR。VT 是多引擎扫描和目标本地 EDR 行为检测不是一回事很多 VT 不报的样本行为一触发直接告警。坑 2拿到低权限会话直接执行 systeminfo、whoami 全套命令产生大量日志新手拿到会话第一时间批量执行一堆系统命令。大量一次性高频命令会被日志、Sysmon 标记异常进程。避坑分步执行按需查询优先用轻量信息收集不需要一次性导出全部信息PowerShell 命令做编码、混淆避免关键字直接裸奔。坑 3不判断是否是蜜罐直接深度操作企业蓝队会部署蜜罐主机、假共享、假域控IP 看起来和普通业务机一致。一旦访问蜜罐共享、尝试登录会立刻触发红队溯源告警。蜜罐特征开放 445、3389但几乎无业务进程共享文件夹存在明显诱饵文档主机长时间无人登录。避坑拿到立足点先简单判断不要上来直接导出凭证、执行横向扫描。二、内网资产测绘、网段扫描踩坑坑 1全网段高速扫描并发拉满直接触发 IDS / 流量审计告警靶场 masscan、nmap 全速扫没问题真实内网大量主机、安全设备监控 ICMP、ARP、高频端口扫描。现象几分钟内大量内网 IP 扫描行为蓝队直接标记该跳板 IP主机被隔离整条攻击链中断。避坑降低扫描线程、增加延时优先 ARP 扫描、存活探测不要直接全端口扫描分网段分批测绘避开业务高峰。坑 2只扫 IP忽略网段隔离、ACL 策略以为同网段就能互通企业内网会做微分段办公网段、运维网段、数据库网段、域控网段互相隔离。哪怕 IP 在同一大网段防火墙策略也会阻断 SMB、RDP 访问。踩坑花费大量时间爆破 IP结果是网络层面根本不通。避坑拿到跳板后先看路由、网关、防火墙规则判断跨网段可达性不要盲目扫描。坑 3BloodHound 直接一次性拉取全域 AD 数据LDAP 查询量过大被监控SharpHound 一次性抓取大量 AD 用户、计算机、组关系高频 LDAP 查询是蓝队重点监控行为SOC 看到大量 LDAP 查询会直接判定红队活动。避坑分批次采集 AD 信息控制查询速率优先手动枚举关键对象不要一上来就完整拉取全域数据。三、凭证窃取环节高频翻车点最容易被 EDR 拦截坑 1直接 dump LSASS 内存EDR 直接拦截很多新手惯性操作拿到管理员权限直接procdump、rundll32读取 lsass。现代 EDR、Windows Defender、系统 LSA 保护LSA Protection会监控 lsass 进程读取直接触发告警甚至阻断进程。避坑优先寻找磁盘上的明文凭证、浏览器保存密码、配置文件、脚本内硬编码密码如必须读取 lsass需要适配 LSA 保护绕过方案并且做好行为规避。坑 2拿到 NTLM 哈希直接 PTH但目标开启了 NTLM 阻断现在很多企业域环境已经禁用 NTLM 认证只允许 Kerberos。拿着 NTLM 哈希去 psexec、wmiexec 横向反复失败浪费大量时间。坑点现象PTH 报错认证失败反复重试大量失败登录日志。避坑先确认目标是否支持 NTLM环境关闭 NTLM 时改用 Kerberos 票据攻击PTT不要死磕 PTH。坑 3Kerberos 票据操作主机时间不同步导致全部票据请求失败Kerberos 协议对时间非常敏感客户端与 KDC域控时间偏差超过 5 分钟票据请求直接报错 KRB_AP_ERR_SKEW。坑在跳板机直接执行 Kerberoast、请求 TGT一直失败排查很久才发现主机时间不对。避坑拿到域内主机权限第一件事检查时间w32tm /query /status时间不一致先同步时间。坑 4随意导出凭证拿到 LAPS 密码直接乱用域内启用 LAPS 的机器本地管理员密码是随机轮换。很多红队拿到 LAPS 密码以为是通用本地管理员密码尝试横向其他主机全部失败。LAPS 密码只对当前这一台主机生效不能跨机复用。避坑识别 LAPS 属性LAPS 密码仅用于本机登录不要当成全域本地管理员凭证。四、横向移动踩坑点坑 1滥用 445 端口横向psexecSMB 流量极易被监控psexec 会在目标机器创建 Admin$ 共享、上传文件、创建服务会产生大量日志SMB 流量是 SOC 重点监控对象。避坑横向手段多样化WinRM、WMI、Scheduled Task、DCOM 轮换使用不要全程只用 psexec。坑 2使用普通域用户账号尝试登录域控很多新手拿到一个普通域账号直接尝试 RDP/SMB 登录域控。默认域策略普通域用户不允许登录域控大量失败登录会生成登录审计日志直接触发暴力破解告警。记住不是拿到域账号就能登录域控要看账号权限、域登录权限、本地登录策略。坑 3账号密码复用思维固化以为一台机器的账号能通杀内网靶场经常统一账号密码真实环境很多账号是单机本地账号不能横向。拿到一台服务器本地管理员账号不代表能登录其他服务器。同时反向坑同一个员工账号在多台终端登录一台沦陷凭证泄露多台主机都存在风险这也是内网横向最常见路径。坑 4横向移动不区分登录类型RDP 登录产生大量可视化日志RDP 登录会产生明显登录事件 ID同时记录客户端 IP。优先选择非交互式横向方式减少 RDP 登录。五、域内高级攻击ADCS、Kerberoast、DCSync踩坑坑 1盲目 DCSync高频率请求域控复制数据直接告警DCSync 利用域复制协议导出全部域账号哈希流量特征明显域控会记录大量复制请求蓝队很容易捕获。不要拿到域管权限第一件事直接 DCSync。避坑评估环境监控按需导出控制请求频率优先目标账号单独导出不一次性拉取全域哈希。坑 2PetitPotam、NTLM 中继忽略监听端口冲突与防火墙ntlmrelayx 监听 445、80 端口跳板机本地防火墙、系统服务占用端口直接导致中继无法捕获认证反复失败。另外很多环境开启了 NTLM 中继保护EPA中继攻击直接失效浪费大量时间。坑 3Kerberoast 拿到 TGS 票据哈希无法破解服务账号使用 AES256 加密的 TGS 票据hashcat 破解难度极高。拿到票据不一定能破解不要死磕爆破及时更换攻击目标。六、权限维持与痕迹清理大坑坑 1直接全盘清理系统日志反而放大告警很多新手拿到权限执行wevtutil cl Security清空安全日志。一次性清空整个安全日志是非常高危的异常行为。正常运维不会直接清空全部安全日志蓝队看到日志突然清空直接判定已经失陷。正确思路优先删除本次相关的单条事件 ID而不是直接清空整份日志并且记住日志已经外送到 SIEM/SOC本地清理毫无意义。坑 2创建隐藏账号、计划任务命名过于明显创建用户命名admin$、定时任务名称带有恶意关键词蓝队简单枚举计划任务、本地用户就能一眼识别后门。避坑维持手段尽量伪装成正常系统任务尽量无文件维持减少持久化落地。坑 3C2 会话心跳设置太短频繁回连流量特征明显Beacon 心跳设置几秒一次高频出站 HTTPS 请求流量基线异常被流量审计检测。避坑内网跳板会话拉长心跳时间使用 CDN 域名做 C2流量伪装。七、业务红线与演练规则类致命大坑直接判定违规坑 1执行操作不评估业务影响把核心业务搞宕机内网渗透最严重事故扫描、漏洞利用、操作服务导致数据库、OA、生产业务中断。护网 / 渗透评估中一旦造成业务中断直接判定红队违规任务终止。避坑核心业务系统禁止执行破坏性 EXP任何可能影响业务的操作提前沟通导演 / 甲方准备回滚方案禁止重启服务、删除业务数据。坑 2超出授权范围越网段、越资产测试授权只给办公网段直接横向进入生产数据库网段授权只允许读权限尝试修改数据、加密文件都属于越权。行动前反复确认范围、禁止目标清单。坑 3截图、取证不规范最后拿分材料失效拿到权限但截图缺少时间、IP、权限标识没有全程录屏没有保存攻击链路证据最后提交报告无法证明权限获取辛苦打通链路但无法得分。避坑每一步关键节点截图保留完整命令执行结果全程录屏记录攻击路径。八、红队内网渗透避坑总原则先测绘后攻击慢扫描快研判。不要上来就爆破、全网段扫描。优先凭证少用爆炸式漏洞 EXP。弱口令、凭证复用是内网最稳定的入口永恒之蓝这类高危漏洞特征强极易触发告警。操作最小化能内存执行就不落地文件能单条查询就不要批量导出尽量减少在目标主机留下进程、文件、日志。持续留意 EDR 和日志现代内网防守最大敌人不是系统漏洞而是终端行为检测与集中日志平台。本地日志删了没用远程 SIEM 才是溯源底线。区分靶场思维与实战思维靶场目标就是让你打穿真实内网有大量防护、业务约束不是拿到管理员就可以随意操作。随时评估风险每一步操作前思考这个动作会不会触发告警会不会影响业务是否在授权范围九、常见排查自查清单操作前快速自检是否确认授权范围、禁止资产清单跳板机时间是否正常Kerberos 环境优先校验时间是否开启 LSA 保护、EDR能不能直接 dump lsass目标是否禁用 NTLMPTH 是否可行扫描并发、延时是否设置合理操作会不会影响业务是否存在宕机风险取证截图、录屏是否正常保存避免直接清空全部系统日志。结尾内网渗透实战技术只是基础细节决定成败。靶场练的是漏洞利用真实红队内网对抗考验的是环境判断、流量控制、风险评估、业务约束意识。很多红队不是打不过技术关卡而是栽在扫描、日志、EDR、越权、业务破坏这类低级坑上。学会规避这些常见陷阱才能稳定、安全地完成内网评估。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】