ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

内网横向移动实战详解:从底层逻辑到域渗透核心手法

内网横向移动实战详解:从底层逻辑到域渗透核心手法 干了这么多年内网渗透和攻防演练我对横向移动这三个字可以说是又爱又恨。爱它是因为真正把横向移动玩明白了你对内网的整体掌控力会上一个大的台阶恨它是因为带团队做红队评估时最怕的就是成员只记住了几个工具的命令却没搞懂横向移动背后的链路逻辑一进内网就卡壳。很多刚接触安全的朋友会把横向移动理解成一种“技巧”但它本质上是一整套从已有据点向内网深处延伸控制权的思路。这篇文章我打算把横向移动的底层逻辑、常用通道、域环境下的经典手法、一次完整实操复盘以及那些大神们写在文档里但实战才会踩到的坑一次性给你捋干净。适合正在学内网渗透的初级安全工程师、准备参加攻防演练的红蓝队成员也适合想提升内网检测能力的防守方同学。在展开具体内容之前先把边界说清楚以下所有内容仅用于合法授权范围内的安全测试、攻防演练和防御体系建设研究。未经授权对任何目标系统进行测试都属于违法行为这个底线碰不得。下面进入正题。1. 横向移动的本质为什么内网渗透总卡在这一步1.1 先给横向移动画个像横向移动英文叫 Lateral Movement指攻击者或测试人员在已经获取了一台主机控制权之后利用这台主机作为跳板向同一内网中的其他主机扩展控制权的行为。举个例子你通过一个Web应用漏洞拿下了公司的一台Web服务器但这台服务器只是整个内网里最外围的哨兵真正的核心业务系统、敏感数据、域控都在内网深处。这时候你不可能直接从互联网访问到那些主机只能利用手中这台Web服务器继续向内探索、尝试接触更多的机器这个过程就是横向移动。有一个很形象的类比横向移动就像你住进了一栋没上锁门的高层公寓你拿到的是1楼A户的钥匙但要拿到的是整栋楼的万能钥匙。只不过这栋公寓里每一户之间的关系、权限体系、方便走动的公共通道都需要你自己去摸索和试探。内网渗透之所以普遍卡在横向移动这一步是因为很多新手只盯着“怎么拿下一台机器”却没有建立“拿下之后去往哪里”的全局视角。1.2 横向移动必须满足的三个前提横向移动并不是凭空发生的通常要满足三个前提。第一个前提是已有立足点即你已经控制了一台或多台内网主机可以是普通用户权限也可以是管理员权限但至少能在这台机器上执行命令、读取文件。第二个前提是合法的凭据无论是明文密码、密码哈希、Kerberos票据还是某个服务账号的Token横向移动本质上都需要用这些凭据去访问其他主机。第三个前提是可达的目标目标主机的IP、端口从你的立足点上是网络可达的并且对应的远程管理协议是开放的。我见过很多人在这三个前提上想不明白比如拿了一台权限很高但网络隔离很严的机器却发现它根本访问不到域控这时候再怎么横向移动也只是在内网本身里兜圈子。所以在做横向移动之前先问自己三个问题我有什么权限我掌握了哪些凭据我能访问哪些网段和主机这三个问题的答案基本就是你的移动半径。1.3 横向移动的一般链路模型把横向移动放到整条攻击链里看它一般处于“内网突破”和“达成目标”之间。典型的链路是这样的初始入侵通过钓鱼、漏洞利用等方式拿到一台边界主机的权限。权限提升在立足点内把权限提升到管理员或系统权限这一步不一定每次都需要但有了管理员权限后续获取凭据的途径会多很多。信息收集摸清内网拓扑、域结构、用户列表、开放端口、共享资源。凭据获取从内存、文件、数据库、浏览器中捞出可用的明文密码或哈希。横向移动尝试使用拿到的凭据尝试登录其他主机。重复循环在每一台新主机上重复信息收集和凭据获取直到抵达目标比如域控。这个链路看起来很线性但实战中往往是循环反复的。有时候你在一台机器上收集半天什么都没找到但通过它访问另一台机器的某个共享盘却意外发现了一个还可以用的账号密码。所以横向移动更像是在内网里“滚雪球”每一次跳转都会带来新的权限和新的信息而你的队伍也会越来越庞大。2. 信息收集横向移动的“地图”与“钥匙”2.1 主机信息收集从拓扑到角色信息收集做得扎实横向移动就已经成功了一半。第一步要搞清楚内网里有哪些主机、它们分别扮演什么角色。我常用的方法很朴素先看本机的网络接口和路由搞清楚当前主机在哪个网段这个网段有多大是否有多个网卡连接了不同网段。很多内网主机不止一张网卡当你发现一台机器同时连着核心业务网段和办公网段时它往往就是一个天然的横向移动跳板。接下来做主机发现。同网段可以用ARP扫描、ICMP探测跨网段则更多依赖TCP端口扫描比如用nmap扫一段IP的445、3389、5985、22等常见端口。这些端口分别对应着SMB、RDP、WinRM和SSH后面都会讲到。此外Windows内网环境下net view这类基于SMB的枚举也很实用可以快速列出当前工作组或域中共享资源可用的一些主机。2.2 用户和域信息收集从administrator到krbtgt主机信息之外需要尽快理清目标环境的身份体系。首先明确当前机器是处于工作组环境还是域环境。最简单的判断方法是执行ipconfig /all看DNS后缀以及执行systeminfo看域信息或者用net config workstation查看当前的登录域。内网渗透中域环境几乎意味着更丰富的横向移动机会因为域用户账号可以在域内大量主机上登录同一个凭据可能同时在几十台机器上有效。在域环境里我会优先收集这样几类信息当前用户属于哪些域组、有没有本地管理员权限、域内有哪些管理员组账号、域内有多少台计算机、当前机器是否加入了域。常用命令包括whoami /all、net user /domain、net group /domain、net group domain admins /domain。这些命令虽然老但在实战中依然管用能快速地给你建立起一个身份和权限的初步画像。如果想看得更全面可以导出血眼BloodHound的数据它会帮你在后续分析中理清域内对象之间的关系找出从当前权限出发最容易到达域控的路径。2.3 凭据收集横向移动最关键的那把钥匙信息化收集的另一个大头是凭据。可以说横向移动的难度很大程度上取决于你能获取到多少高质量的凭据。凭据的来源五花八门但核心就那么几个方向。第一个方向是内存中的凭据。Windows的LSASS进程会缓存已登录用户的密码哈希甚至明文密码在某些版本和配置下这时候使用Mimikatz的sekurlsa::logonpasswords就很经典。这个操作需要管理员或系统权限所以在执行之前如果权限不够得先做权限提升。第二个方向是文件中的密码。运维人员把密码写在Web配置文件里、数据库连接字符串里、服务器上的txt文档里、桌面的备注文件里这种情况在实战里一点都不少见。第三个方向是浏览器保存的凭据和缓存的凭据比如浏览器记住的口令或者cmdkey /list列出的Windows凭据管理器记录。第四个方向是Active Directory本身也就是后面要提到的DCSync技术能够模拟域控从其他域控上同步用户哈希这是内网渗透后期的经典手段。需要特别提醒的是很多人做横向移动失败不是因为没有凭据而是因为不知道拿到的凭据属于哪个账号、能用在哪台机器。建议在收集凭据时顺手把账号的来源、权限级别、最后登录时间、可能在哪些机器上有效这些上下文记录下来这样在后续利用的时候能少走很多弯路。3. 常用通道与执行方式从SMB到远程桌面3.1 SMB与PsExec最经典的横向移动通道SMB协议也就是Windows的文件共享协议是内网环境里最常用的横向移动通道之一因为绝大多数Windows主机默认开放445端口。基于SMB的远程执行工具最典型的就是Sysinternals的PsExec以及后来一系列模仿它的工具比如impacket套件里的psexec.py。PsExec的执行原理本质上就是通过SMB连接到目标主机的ADMIN$共享上传一个服务二进制文件然后通过Windows服务控制管理器创建并启动一个临时服务来执行命令最后再删除服务和文件。这个过程看起来麻烦但在内网环境里非常稳定因为它依赖的是Windows本身的服务管理机制不需要目标主机上有任何额外客户端。在渗透测试中实际使用的时候我经常用的是impacket套件因为在跨平台场景下特别好用。一条典型命令可能是这样的psexec.py domain/user:password10.10.10.20如果只有密码哈希也可以配合-hashes参数直接使用哈希认证。这条命令执行成功后你会获得一个交互式shell可以像在本地一样执行命令。我自己的经验是这个通道的成败非常依赖目标主机的445端口是否可达、ADMIN$共享是否存在、当前账号是否具有本地管理员权限。如果这三个条件都满足那就很顺滑如果不满足你就会看到经典的“Access is denied”。3.2 WMI远程执行不那么依赖共享的备用通道WMIWindows Management Instrumentation是Windows自带的管理接口它的好处是不依赖ADMIN$共享只要目标主机开放135端口并且账号有对应的WMI权限就可以远程执行命令。常见的使用方式是通过wmic自带功能发起进程创建比如wmic /node:10.10.10.20 /user:domain/user /password:password process call create cmd.exe /c whoami C:\\result.txt这个命令会在目标主机上启动一个cmd进程并输出结果到一个文件然后你再通过SMB把结果读回来。相比之下直接获取交互式shell会更方便所以更推荐使用impacket套件里的wmiexec.py它通过WMI在目标主机上创建一个进程并把进程的输出实时回传体验上比原生的wmic舒服很多。WMI通道在实际测试中最大的优势是隐蔽性相对好因为它使用系统自带的WMI机制不会在目标主机上写入可执行文件操作也更像正常的系统管理行为。但相应地它对账号权限的要求比较特殊有时候你明明有管理员密码却因为WMI相关的DCOM配置问题连不上这种情况需要检查目标主机的Windows防火墙是否允许135端口访问以及DCOM远程启动权限设置。3.3 PowerShell远程会话与WinRM官方远程管理通道WinRMWindows Remote Management是微软官方提供的远程管理服务基于HTTP或HTTPS运行默认监听5985/5986端口。在域环境中很多Windows主机默认开启了WinRM服务这使得它成为一个非常顺手的横向移动通道。在命令行下可以通过winrs直接执行远程命令winrs -r:http://10.10.10.20 -u:domain/user -p:password whoami也可以在PowerShell中建立会话后进入交互式操作$c New-CimSession -ComputerName 10.10.10.20 -Credential $cred Invoke-Command -Session $c -ScriptBlock { whoami }WinRM通道最大的好处是无需上传任何Payload直接用系统自带的PowerShell就能在内网中横向移动这在绕过杀软和规避检测时有很大优势。但需要注意很多严格的安全基线会限制WinRM的来源IP、账号权限或者干脆禁用WinRM服务。如果目标主机没有开启5985端口这条路就走不通了所以用之前一定要做端口探测。3.4 RDP会话劫持与远程桌面远程桌面协议RDP同样是一个很重要的横向移动渠道但它有它自己的特殊性。常规的RDP登录场景比较简单用目标账号密码直接连接3389端口即可。不过这种方式的缺点很明显一是登录行为容易被日志记录二是可能会踢掉现有用户引起不必要的注意。更进阶的玩法是会话劫持。当你在目标主机上拥有系统权限时可以切换到另一个已登录用户的会话不需要知道这个用户的密码。经典的做法是用query user查看当前登录会话再用tscon将你的会话连接到目标用户的会话上。这个操作在早期版本的Windows上非常管用在较新的版本上则受到更严格的会话安全限制。从横向移动的角度来说RDP会话劫持的优势在于完全绕过了密码验证环节缺点是你必须先拿到目标机器的系统级权限这更像是纵向提权和横向移动之间的一种交叉手段。3.5 通道对比速查表通道默认端口核心依赖优点需要注意的地方SMB PsExec445ADMIN$共享、管理员权限稳定、交互式体验好依赖SMB文件共享容易被EDR盯上WMI135DCOM、WMI权限不依赖共享、相对隐蔽配置复杂防火墙策略容易拦截WinRM5985/5986WinRM服务开启官方通道、免Payload、适合PowerShell很多环境默认关闭或做了IP白名单RDP3389RDP服务开启、账号可登录直观、图形化登录日志明显容易踢掉在线用户会话劫持3389已有会话系统权限、目标用户在登录无需密码、隐蔽对系统版本有要求操作门槛高这张表不是让你只挑一个通道用而是在横向移动过程中沿着已经被控主机逐步试探所有可用通道。有些主机可能只对你放开WinRM另一些主机可能只能通过WMI触达。通道的多样性决定了你能移动多远所以我一直建议团队成员在演练中把每种通道的连通条件都训练成肌肉记忆。4. 域环境下横向移动的核心手法与原理4.1 Pass-the-Hash哈希传递原理与实践进入域环境之后横向移动的玩法会变得更多样。最经典的当属Pass-the-Hash哈希传递简称PtH。在Windows系统中用户密码并不会以明文方式存放在大部分认证流程里而是以哈希形式存在。如果能拿到本地管理员或域用户的NTLM哈希就可以直接使用这个哈希去请求身份验证而不需要知道对应的明文密码。在实际操作中拿到了哈希之后你可以利用impacket的wmiexec.py或psexec.py通过-hashes参数直接认证wmiexec.py -hashes LMHash:NTHash domain/admin10.10.10.30你可能会有一个疑问为什么这里可以“只凭哈希”完成身份认证原因在于Windows的NTLM认证过程中只要客户端提交的哈希与服务端存储的哈希一致服务端就会认为认证成功它并不强制要求客户端真的知道原始密码。理解了这一点你就明白了为什么哈希传递在域内如此泛滥——因为只需要一个被控主机上的本地管理员哈希就可能横向移动到同一网段内所有密码相同的机器上。我在实战中有一个体会很多人拿到哈希后士气高涨一顿操作猛如虎结果全被拒原因是没有搞清楚哈希对应的账号类型。如果是本地账号的哈希那只能用于该主机本身或密码相同的主机如果是域账号的哈希才能用于域内多台主机。把两者的关系搞清楚你的哈希传递效率会提升很多。4.2 Pass-the-Ticket票据传递与Kerberos除了哈希传递域环境里还有一类重要的手法围绕Kerberos票据展开。Pass-the-TicketPtT票据传递指的是获取一个已经由域控签发的Kerberos服务票据TGS然后在其他主机上重新播放这张票据来获得对应服务的访问权限。票据传递为什么能横向移动因为Kerberos认证过程中TGS票据里面包含了用户身份信息和服务端信息并由域控使用krbtgt账号的密钥进行签名。只要这张票据还在有效期内持有它的人就等于在票面有效期内得到了“临时身份”。在实际操作中拿到票据后可以用Mimikatz的kerberos::ptt将票据注入当前会话然后像正常用户一样访问目标服务。这种方式不需要知道密码也不依赖NTLM哈希在某些环境里比PtH更顺手。4.3 黄金票据与白银票据背后的逻辑再往深处走就不得不提黄金票据Golden Ticket和白银票据Silver Ticket。这两种技术本质上不是“窃取”票据而是“伪造”票据。黄金票据使用域控上krbtgt账号的哈希来签发任意用户的TGT票据授权票据因为它掌握了域内最高级别的签名密钥所以可以伪造出任意域用户的身份包括域管理员。白银票据则是使用目标服务的机器账号哈希来伪造该服务的TGS票据权限范围比黄金票据小但更不容易被检测。从横向移动的角度看黄金票据的杀伤力在于持久性和任意性。你只需要拿一次krbtgt的哈希就能在域内长期保持“系统级身份”即使管理员改了当前用户密码只要不重置krbtgt密码票据依然有效。这也是很多防守团队非常头疼的地方。不过这里我更要强调这些东西在攻防演练里的确需要掌握原理但更重要的是理解检测思路——防守方看到域控异常访问、异常票据请求时要多留一个心眼。4.4 DCSync与跨域扩展思路域环境里还有一种很值得了解的技术是DCSync。它利用的是域控之间的数据同步机制只要拥有足够的权限就可以像域控一样向其他域控请求复制用户哈希数据从而直接获取域内所有用户的哈希包括域管和krbtgt。这个技术在横向移动过程中充当的是一个“超高效率凭据收集器”的角色一下子就能给你一把万能钥匙。跨域移动的思路则会更加复杂一些。大型企业内网往往不只有一个域各个域之间通过信任关系互相连接。如果拿到的权限具有跨域访问的信任关系理论上可以顺着信任链条跳转到另一个域。横向移动在跨域场景下核心是先理清域的信任方向、信任类型和可访问的边界再用已有的凭据去下一跳。在我参加过的演练里跨域移动做得顺利的时候靠的不一定是高超的技巧而是前期把域信任关系搞得明明白白。5. 完整实操复盘从边界主机到域控5.1 场景与环境假设理论讲了一堆接下来用一次简化但不失真实的演练复盘来串一下。环境是一个典型的朝九晚五企业内网分为办公网段和服务器网段存在一个AD域corp.local域控是DC01IP为10.10.10.10。我的初始立足点是Web服务器WEB01IP为10.10.10.20已经通过某个Web应用漏洞拿到管理员权限但没有域权限。目标是域控上的核心数据。需要再明确一次这个环境是我在合法授权范围内搭建的演练环境所有行为都已获得客户授权。你在实际操作中必须确保每一步都有书面授权否则后果很严重。5.2 第一步在WEB01上收集信息并尝试横向跳转进入WEB01后我先跑了一套基础命令确认身份和网络位置。whoami ipconfig /all net config workstation systeminfo结果显示当前用户是本地管理员WEB01\Administrator主机已加入域corp.local网卡配置了多个网段地址其中一块网卡连着10.10.20.0/24的办公网段另一块连着10.10.30.0/24的服务器网段。这个发现非常重要意味着这台Web服务器同时是两个网段之间的桥。然后我通过net localgroup administrators查看了本地管理员组成员发现域用户CORP\webadmin01也在本地管理员组里。也就是说这个域账号在这台机器上拥有完全控制权。接下来我用Mimikatz在管理员权限下读取了LSASS内存中的凭据。privilege::debug sekurlsa::logonpasswords结果拿到了本地管理员Administrator的NTLM哈希以及域账号CORP\webadmin01的明文密码因为内存中恰好有这个账号的登录缓存。拿到这两个凭据我的移动半径一下子大了起来。优先用的是本地管理员哈希做PtH因为只要这台机器和其他机器共享同样的本地管理员账号和密码就能直接跳过去。我选择先往服务器网段试跳目标是一台看起来像文件服务器的FS01IP为10.10.30.30。使用wmiexec.py构造哈希传递命令wmiexec.py -hashes aad3b435b51404eeaad3b435b51404ee:xxxx... 10.10.30.30执行成功我在FS01上拿到了系统权限。这一步为什么选择wmiexec而不是psexec原因很简单我提前用nmap扫过FS01的端口发现135是开着的但445被防火墙策略拦住了所以只尝试了WMI通道。实战中也要学会根据端口探测结果灵活切换通道而不是硬着头皮用一个通道打所有主机。5.3 第二步在FS01上获取域用户凭据并批量验证拿到FS01后我继续做信息收集。这次重点收集的是域环境信息和文件共享中的敏感信息。net group domain admins /domain net group domain users /domain dir \\10.10.30.30\C$\Users\Administrator\Desktop在管理员桌面上发现了一个名为运维账号密码.txt的文件里面记录了一个有域管理员权限的服务账号CORP\srv_backup的明文密码。这种情况在真实内网里真的不罕见运维人员为了方便总会把重要账号放在桌面记事本里这是横向移动路上最让人惊喜的“奖品”。拿到这个账号后我没有直接去连域控而是先做了一次批量验证把网段里几台关键主机的管理员共享、WinRM端口都扫了一遍确认哪些主机能用这个账号进入。这一步做得比较细的原因是我希望在真正接触域控之前先建立起一个全盘的“可访问矩阵”搞清楚哪些机器能直接跳哪些机器需要中转。这样做的好处是即使后续某一跳被发现也不会完全卡死还有很多B计划。5.4 第三步控制域控的路径分析最后一步的目标是DC01。用刚获取到的域管理员账号CORP\srv_backup直接尝试通过SMB连接DC01psexec.py CORP/srv_backup:Pssw0rd12310.10.10.10执行成功我在域控上拿到了system权限。到这里整个横向移动闭环完成核心目标数据已经在掌控之中。回看整个过程会发现横向移动的核心并不是某个单一技术的炫技而是每到一个节点之后尽量把“信息收集”和“凭据获取”这两件事做到位。信息的积累让移动方向越来越清晰凭据的积累让移动半径越来越大。Web服务器是入口文件服务器是跳板运维账号是关键转折点最终的域控是终点。这是一条非常经典的横向移动攻击路径跟很多红队实战中的路径模式是一致的。6. 常见问题排查与实战避坑实录6.1 高频问题与解决速查横向移动过程中最烦人的不是技术难点而是一些反反复复出现的基础问题。我把这些年遇到的频率最高的几个问题整理成了表格供你排查时直接对照。现象常见原因排查和解决思路连接超时端口被防火墙拦截、目标不在同一网段先用ping和nmap确认网络可达性再确认目标端口状态Access is denied凭据权限不够、账号不在目标主机管理员组换用更高权限的账号确认目标主机的本地管理员组成员找不到网络名目标主机445端口被防火墙拦截或SMB配置异常尝试使用WMI或WinRM通道绕过或检查防火墙规则凭据有效但无法登录账号被锁定、密码过期、目标只允许特定来源登录检查账号状态和时间策略尝试其他通道杀软或EDR拦截上传的可执行文件或PowerShell操作被检测尽量使用原生系统功能和免落地方式执行命令域控连接正常但复制失败权限不够执行DCSync或开启了额外的审计策略确认当前账号是否有复制目录权限检查事件日志这个表格里每一行都是从真实环境中摸爬滚打出来的。比如权限不足导致Access denied这个问题我见过很多次最终发现不是密码错误而是这个账号虽然在域里很了不起但在目标主机的本地管理员组里并没有出现——这一点很容易被忽略因为域管理员默认会加入每台机器的本地管理员组但如果你用的是服务账号或委派账号就未必了。6.2 容易被忽略的细节时间、日志与痕迹横向移动过程中很多细节会影响成败而不仅仅是技术本身。第一个细节是时间同步。Windows Kerberos认证对客户端和服务端之间的时间偏差有严格要求默认不能超过5分钟。如果你在虚拟机里做横向移动目标主机和攻击机的系统时间差太多Kerberos票据请求就会直接失败表现就是“时钟偏差太大”。这个坑特别常见因为大多数虚拟机默认不会同步宿主机时间。第二个细节是日志痕迹。横向移动的每一步基本都会在目标主机上留下事件日志远程登录会触发4624、4625等登录事件服务创建会触发7045账号加入管理员组会触发4728和4732。从防守方视角来看检测横向移动最基础的手段就是盯住这些事件ID再结合异常的源IP和登录频率来定判断。作为测试方我每做一个动作心里都会过一遍这个操作会不会触发某条检测规则会不会让防守方直接发现路径。第三个细节是不要在有价值的目标上过多停留。很多新手在拿下一台机器后总是喜欢在上面慢慢折腾各种命令实际上这会大大增加被检测的风险。更稳妥的做法是每一步都尽量高效拿到该拿的东西就走不要养成“参观”的习惯。6.3 从防守视角看横向移动的检测思路虽然这篇内容主要是从攻防演练里总结出来的但我在做防守体系建设时也经常拿横向移动的视角反过来设计检测规则。有几个比较实用的检测思路可以分享给你们。第一个是关注异常的远程登录行为。比如同一个账号在短时间内从多个不同IP反复登录多台机器这通常都值得重点排查。第二个是关注服务创建和共享访问的异常行为。PsExec执行方式会在目标主机创建临时服务服务名称和二进制文件位置都比较有特征。第三个是关注PowerShell远程会话的启动和使用痕迹也就是WinRM通道的活动情况因为很多横向移动会用它来规避文件落地。第四个是关注域控上的Kerberos行为比如异常的TGT请求、可疑的黄金票据特征异常的用户ID、无效的SIDHistory等。防守方一旦能够同时监控登录事件、服务创建事件和PowerShell操作日志再配合用户和实体的行为分析UEBA就比较容易在横向移动的早起阶段发现异常。这其实也从一个侧面说明横向移动技术越普及防守方的检测手段也会越精细。对于刚进入这个领域的新人我的建议是哪怕你现在主要学的是攻击思路也一定抽时间研究一下防守侧的检测逻辑两条腿走路你才会真正理解横向移动的全部面貌。横向移动这条路很多时候不是考你扫出来多少漏洞也不是考你记住了多少工具参数而是看你对内网的理解有多深。你越了解一台主机在环境里的角色、一个账号在体系里的位置你就越清楚下一步往哪里走。我个人在实际操作中的体会有三第一信息收集永远不嫌多多一条信息可能就多一条通向目标的路第二尽量把自己用的通道控制在最小化、最稳定的范围内能用官方功能就不用额外的工具能少落地文件就少落地文件第三每次演练结束后一定要做复盘把每个节点的“为什么能通”和“为什么没通”写清楚下一次你就会发现自己的判断力和嗅觉都会明显进步。希望这篇内容能帮你在内网渗透和横向移动这条路上少走几段弯路。
返回列表