域环境渗透测试:信息收集与防御加固实战指南

📅 2026/8/3 15:12:57
域环境渗透测试:信息收集与防御加固实战指南
1. 域环境下信息收集的核心价值在大型企业网络架构中域环境Domain Environment是最常见的集中化管理方案。作为渗透测试人员或安全运维工程师掌握域环境信息收集技术就像拥有了一张网络地图。我见过太多因为基础信息收集不完整导致后续渗透测试受阻的案例——某个被忽略的域控制器DC可能藏着关键漏洞或者某个不起眼的服务账号实际拥有跨域权限。典型的域环境通常包含1-2台主域控制器PDC若干备份域控制器BDC数十到数百台成员服务器和工作站复杂的组策略GPO配置嵌套的Active DirectoryAD组织结构重要提示在正式开展信息收集前务必获得书面授权。未经授权的扫描可能违反《网络安全法》及相关法规。2. 基础环境探测方法论2.1 网络拓扑测绘首先通过ICMP/TCP扫描确认存活主机。推荐使用改良版nmap命令nmap -sn -PE -PS21,22,23,25,53,80,135,139,445,3389 192.168.1.0/24参数解析-PE使用ICMP echo请求避开某些防火墙的屏蔽-PSTCP SYN ping指定常见域服务端口在Windows主机上可以使用原生命令1..254 | % { Test-Connection -Count 1 -Delay 1 192.168.1.$_ } | Where { $_.StatusCode -eq 0 }2.2 域控制器定位技术三种可靠的DC发现方法DNS查询最隐蔽nslookup -typeSRV _ldap._tcp.dc._msdcs.%USERDNSDOMAIN%通过LDAP协议探测ldapsearch -x -H ldap://192.168.1.1 -s base namingContexts注册表查询需本地管理员权限Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Group Policy\History | Select-Object DCName3. Active Directory深度枚举3.1 用户与组信息收集使用PowerShell的ActiveDirectory模块需RSAT工具Get-ADUser -Filter * -Properties * | Select-Object SamAccountName,UserPrincipalName,LastLogonDate,PasswordLastSet,Enabled关键字段说明LastLogonDate最后交互式登录时间PasswordLastSet密码修改日期用于评估密码策略合规性Enabled账号状态特别注意禁用但未删除的账号3.2 组策略对象分析导出所有GPO设置Get-GPO -All | % { Get-GPOReport -Guid $_.Id -ReportType Html -Path C:\GPOReports\$($_.DisplayName).html }重点关注包含以下关键词的策略密码锁定防火墙共享3.3 信任关系探查跨域信任关系可能带来横向移动机会Get-ADTrust -Filter * | Select-Object Name,Direction,ForestTransitive4. 主机级信息收集技术4.1 本地用户与权限使用WMIC获取详细会话信息wmic /node:192.168.1.100 path Win32_LoggedOnUser get Antecedent,Dependent4.2 服务与进程分析定位易受攻击的服务Get-WmiObject -Class Win32_Service -ComputerName 192.168.1.100 | Where { $_.StartMode -eq Auto -and $_.State -eq Running } | Select-Object Name,PathName,StartName4.3 共享资源枚举递归列出所有可访问共享net view \\192.168.1.100 /all Get-SmbShare -CimSession 192.168.1.100 | Where { $_.Path -like * } | Select-Object Name,Path5. 防御规避与日志清理5.1 事件日志操作查看安全日志ID 4624为登录成功Get-WinEvent -FilterHashtable {LogNameSecurity;ID4624} -MaxEvents 50清除单个日志Clear-EventLog -LogName Security5.2 痕迹清理技术删除Prefetch文件需管理员权限Remove-Item C:\Windows\Prefetch\* -Force清除最近文档记录reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs /va /f6. 实战经验与防御建议6.1 常见问题排查场景1无法获取域管理员组信息检查当前账号是否在Domain Users组尝试使用-Credential参数指定高权限账号场景2LDAP查询被阻断改用GC全局编录端口3268尝试使用SSL加密连接LDAPS6.2 防御加固建议企业管理员应实施启用LSA保护注册表键HKLM\SYSTEM\CurrentControlSet\Control\Lsa\RunAsPPLdword:00000001限制远程WMI调用Set-NetFirewallRule -Name WINRM-HTTP-In-TCP -RemoteAddress 192.168.1.0/24启用高级审计策略auditpol /set /category:Account Logon,Logon/Logoff /success:enable /failure:enable6.3 工具链推荐工具类型推荐方案特点说明枚举工具BloodHound可视化域关系图谱密码提取Mimikatz内存凭证提取需免杀处理横向移动CrackMapExec支持多种协议批量执行流量隐蔽DNSCat2通过DNS隧道传输数据我在实际渗透测试中发现约70%的企业域环境存在以下问题过度宽松的服务账号权限未及时清理的离职员工账号默认配置的组策略未加密的LDAP通信建议安全团队每季度至少执行一次完整的域环境审计重点关注特权账号的使用情况跨域信任关系的必要性密码策略的实际执行效果关键服务的访问控制列表