拓冰建站拓冰建站
首页 / 资讯中心 / 正文

记一次内网渗透:从单点突破到横向移动全流程

记一次内网渗透从单点突破到横向移动全流程摘要内网渗透是渗透测试中非常经典的实战场景和外网挖洞思路有很大区别。外网重在单点突破拿到入口内网核心则是信息搜集、凭证抓取、横向移动、权限维持。本文记录一次授权内网靶场的完整渗透流程外网打点获取 Web 入口 → 服务器信息收集 → 抓取本地凭证 → 横向扫描内网主机 → 拿下域内机器全程还原思考过程讲解内网渗透核心思路。本文仅用于内网安全学习严禁在未授权的企业内网进行探测、渗透操作违者承担相应法律责任。免责声明本次所有操作均在企业授权的靶场环境完成文中所有 IP、主机名、账号均为虚构。未经授权禁止对内网、服务器进行扫描、渗透、抓包等任何测试行为。0x00 前言很多白帽习惯外网 SRC 挖洞进入内网环境后容易无从下手。外网只要找到一个漏洞拿到 Webshell 就算阶段性胜利内网拿到第一台机器才是渗透真正的开始。内网渗透核心思路外网打点 → 获取立足点 → 本机信息搜集 → 抓取账号凭证 → 内网网段探测 → 横向移动 → 域控/核心服务器拿下 → 权限维持与痕迹清理本次靶场环境简介外网边界一台对外发布业务的 Web 服务器Windows Server 2019双网卡一块网卡接入外网一块接入内网网段 192.168.10.0/24内网架构域环境域控 IP192.168.10.10多台业务主机目标从外网 Web 入口逐步横向最终拿下域控0x01 外网打点拿下边界 Web 服务器目标外网站点为一套ASP.NET业务系统先进行常规信息收集目录扫描、端口探测、漏洞探测。目录扫描发现/upload文件上传功能点前端校验文件后缀后端无校验。直接抓包修改文件后缀上传 aspx 一句话木马使用蚁剑连接拿到 Web 权限。拿到 WebShell 后先确认当前权限whoami iis apppool\webuser当前是 IIS 应用程序池低权限属于 Web 服务权限不是管理员权限。当前主机存在双网卡ipconfig发现存在内网网卡IP192.168.10.20确认这台机器是进入内网的跳板机。关键点拿到跳板之后不要急于横向优先在本机做信息收集。0x02 跳板机本地信息搜集寻找提权与凭证2.1 基础信息收集systeminfo # 系统版本、补丁信息 ipconfig /all # 网卡、网段、DNS、域信息 net user # 本地用户列表 net view # 查看内网可见主机 tasklist # 查看进程寻找数据库、远程管理软件从 systeminfo 看到系统补丁不全存在本地提权漏洞。同时发现服务器存在管理员登录记录存在保存的凭证可尝试抓取。2.2 本地提权获取系统权限当前是 IIS 低权限无法抓取内存凭证。上传对应提权 EXP 执行成功提权至NT AUTHORITY\SYSTEM。提权成功之后拥有最高本地权限可以读取内存、抓取账号密码。2.3 抓取本机凭证使用 mimikatz 抓取内存中的账号明文密码privilege::debug sekurlsa::logonpasswords成功拿到本地管理员账号密码同时发现域用户的登录凭证。拿到凭证是内网横向移动最核心的弹药内网很多机器密码复用。0x03 内网网段探测发现存活主机跳板机已经进入内网网段192.168.10.0/24开始对内网进行存活主机探测。使用 ping 扫描、arp 扫描探测网段内存活机器for /L %i in (1,1,254) do ping -n 1 192.168.10.%i扫描结果192.168.10.10 域控192.168.10.20 当前跳板机192.168.10.25 业务服务器 A192.168.10.30 业务服务器 B接下来对存活主机进行端口扫描查看开放端口445、3389、135 等。发现 192.168.10.25 主机开放 445 端口SMB 服务开启。0x04 横向移动使用凭证访问其他内网主机拿到域账号凭证尝试 SMB 横向。使用拿到的账号密码通过 wmiexec 进行横向登录192.168.10.25。wmiexec.exe /user:domain\admin /password:xxxxxx 192.168.10.25成功登录业务服务器 A。登录后继续在这台主机做信息收集抓取本机凭证发现域管理员凭证曾经在这台机器登录过。内网一大特点运维人员经常用域管理员账号登录业务机器一旦抓取到域管凭证可直接访问域控。0x05 拿下域控完成内网核心目标使用刚刚抓取到的域管理员凭证直接尝试连接域控192.168.10.10。通过 wmiexec 成功登录域控主机。登录域控之后权限就是整个域的最高权限可以管理所有域内主机读取域内所有域用户信息抓取所有域账号凭证到此本次内网渗透主要目标达成。0x06 权限维持拿到域控之后做简单权限维持方便后续回连靶场学习用途创建隐藏管理员账号添加注册表启动项利用 WMI 事件订阅维持权限。真实红队场景中维持手段会更加隐蔽同时做好流量规避。0x07 痕迹清理靶场测试收尾清理操作日志清理系统事件日志删除上传的工具、EXP清除命令执行历史记录0x08 整条渗透链路复盘外网文件上传漏洞 → 获取 Web 低权限 Shell → 本地提权至 system → mimikatz 抓取内存账号凭证 → 内网存活主机扫描 → SMB 横向移动到业务服务器 → 抓取域管理员凭证 → 登录域控 → 权限维持。整条链路的核心不是某个炫酷漏洞而是凭证复用。内网最常见的问题密码复用多台机器同一套账号密码域管理员账号随意登录普通业务主机导致凭证泄露边界 Web 服务器防护薄弱成为进入内网的突破口服务器补丁长期不更新存在本地提权漏洞。0x09 内网渗透与外网挖洞思维差异外网单点漏洞优先拿到入口即阶段性结束内网拿到入口才刚刚开始。外网重点漏洞利用内网重点信息搜集、凭证抓取、横向。外网靠 Payload内网靠账号密码凭证是内网横向的核心弹药。外网 WAF 防护多内网内部信任度高一旦拿到凭证限制很少。0x10 内网防御加固建议边界 Web 服务器严格防护做好文件上传、输入过滤边界是第一道防线服务器定期打补丁防止本地提权禁止域管理员账号在普通业务服务器登录防止凭证泄露内网主机启用 LSA 保护防止内存凭证被抓取主机之间最小权限访问关闭不必要的 SMB、WMI 等远程管理端口部署内网 EDR、日志审计监控异常横向移动行为账号策略避免密码复用设置复杂密码、定期更换。0x11 学习感悟内网渗透和外网 SRC 挖洞是两套完全不同的思路。外网更多寻找业务粗心产生的漏洞内网更多利用信任关系和账号凭证横向移动。很多时候内网不是依靠高危 RCE 漏洞仅仅是账号密码泄露、凭证缓存就导致整个域沦陷。内网安全的核心就是打破过度信任做好账号和凭证保护。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门