从 Web 渗透到内网突破,红蓝对抗必备的内网渗透测试路线图

发布时间:2026/7/24 23:42:06
从 Web 渗透到内网突破,红蓝对抗必备的内网渗透测试路线图 从外网打点到域控突破内网渗透实战链路解析当你已经熟练掌握了 SQL 注入、XSS 等 Web 漏洞挖掘技巧并成功拿到了一台外网服务器的 Shell 时真正的挑战才刚刚开始。对于很多安全从业者而言从“单点突破”到“内网横向移动”再到最终拿下域控制器Domain Controller是技术进阶的分水岭。内网渗透不仅仅是工具的堆砌更是对活动目录AD架构、认证协议以及攻防博弈逻辑的深度理解。本文将基于一个典型的多机内网靶场环境梳理从信息收集到域控突破的完整攻击链并兼顾蓝队视角的防御思考。内网信息收集与存活主机探测进入内网后的第一步绝非盲目扫描而是精准的信息收集。在获取初始权限后首先要明确当前主机在网络中的位置、所在网段以及信任关系。在 Linux 环境下可以通过ip addr或ifconfig查看网卡信息若是 Windows 主机ipconfig /all能提供更详细的 DNS 和域信息。确定网段后需要进行存活主机扫描。传统的nmap -sn虽然经典但在面对开启了防火墙的内网主机时容易失效。此时结合 ICMP、TCP SYN 以及 ARP 请求的综合扫描策略更为有效。在实际操作中我们常利用已控主机作为跳板使用fscan或masscan对内网网段进行快速探测识别出开放了 135、139、445 等关键端口的主机。这些端口往往意味着 SMB 服务正在运行是后续横向移动的重要入口。同时通过net view或查询 LDAP 服务可以快速勾勒出域内的计算机列表和用户组结构为后续攻击绘制初步的“作战地图”。凭证窃取与 Mimikatz 核心原理在内网中权限的提升往往依赖于高价值凭证的获取。Windows 系统的 LSASSLocal Security Authority Subsystem Service进程负责处理用户登录和安全策略用户的明文密码、NTLM Hash 以及 Kerberos Ticket 都可能驻留在这个进程的内存中。Mimikatz 是这一领域的标志性工具其核心原理是直接读取 LSASS 进程的内存空间。当管理员或其他高权限用户登录过该机器时Mimikatz 可以通过sekurlsa::logonpasswords命令提取出明文密码或 Hash 值。值得注意的是随着 Windows 10/11 及 Server 版本的安全加固默认启用了 Credential Guard这使得直接转储变得困难。因此在实际操作中可能需要先通过关闭保护机制、利用驱动漏洞或使用无文件攻击技术如反射式 DLL 注入来绕过防御。一旦获取到域管理员的 Hash内网的大门便实质上已被打开。哈希传递攻击与横向移动拿到 Hash 后无需费力破解明文可以直接利用“哈希传递”Pass the Hash, PtH技术进行横向移动。PtH 利用了 NTLM 认证协议的缺陷服务端只验证客户端提供的 Hash 值是否正确而不关心是否拥有对应的明文密码。在实战中我们可以使用 Impacket 工具集中的psexec.py或wmiexec.py配合获取到的 Administrator Hash直接远程执行命令或建立会话。例如通过wmiexec.py administrator目标 IP -hashes LM:NTLM即可在不输入明文密码的情况下获得目标主机的 System 权限。这种方式的隐蔽性较强因为它复用了合法的管理员账户行为产生的日志特征与普通远程管理操作高度相似给蓝队的检测带来了极大挑战。域环境分析与 Cobalt Strike 联动当控制了多台内网主机后需要理清复杂的域信任关系。此时BloodHound 成为了不可或缺的分析利器。通过在受控主机上运行 SharpHound 收集器可以抓取域内的用户、计算机、组、会话以及本地管理员权限等关系数据并导入 Neo4j 数据库进行可视化分析。BloodHound 能够自动计算出最短攻击路径比如指出哪台非关键服务器存在到域控的间接管理权限从而指导攻击者以最小代价直达核心。在战术执行层面Cobalt StrikeCS提供了强大的协同作战能力。将 CS Beacon 植入内网主机后可以利用其内置的 Token 窃取、端口转发以及 PsExec 模块结合 BloodHound 分析出的路径快速在域内扩散。CS 的 Malleable C2 配置文件还能模拟正常的 HTTPS 流量有效规避流量审计。通过 CS 的图形化界面攻击者可以直观地管理多个会话实现“一点突破全网掌控”。蓝队视角日志分析与应急响应攻防本是一体两面。在红队演练的同时蓝队必须具备敏锐的威胁感知能力。针对上述攻击链关键的检测点在于异常的身份验证行为和进程活动。首先LSASS 进程的异常访问是高危信号。任何非系统核心组件对 LSASS 的内存读取操作都应触发告警尤其是来自未知进程或非标准系统路径的访问。其次横向移动产生的日志特征也值得关注。虽然 PtH 攻击难以通过密码错误日志发现但同一账户在短时间内从不同 IP 发起的 4624登录成功事件特别是类型为 Network 或 ClearText 的登录往往暗示着横向移动的发生。此外BloodHound 收集器运行时会产生大量的 LDAP 查询流量监控域控上的异常 LDAP 搜索请求如枚举所有计算机对象是发现侦察行为的有效手段。在应急响应阶段一旦确认失陷应立即隔离受控主机重置域内所有高权限账户密码并清除潜在的持久化后门如计划任务、注册表启动项、WMI 订阅等。通过对内存镜像的分析可以还原攻击者使用的具体工具和命令参数为后续的溯源和加固提供依据。内网渗透是一场关于信息不对称的博弈。从最初的信息收集到最终的域控突破每一步都需要对系统底层机制的深刻理解。而对于防御者而言构建完善的日志审计体系、实施最小权限原则以及定期进行红蓝对抗演练则是筑牢内网安全防线的关键所在。只有在不断的实战复盘中打磨技术才能真正掌握网络安全的主动权。