Windows內(nèi)網(wǎng)信息收集實(shí)戰(zhàn):從系統(tǒng)命令到自動(dòng)化工具鏈
1. 項(xiàng)目概述為什么內(nèi)網(wǎng)信息收集是攻防的基石在網(wǎng)絡(luò)安全領(lǐng)域尤其是滲透測(cè)試和紅隊(duì)評(píng)估中內(nèi)網(wǎng)信息收集是一個(gè)無法繞開的起點(diǎn)。你可以把它想象成一場(chǎng)戰(zhàn)役前的偵察行動(dòng)。當(dāng)攻擊者通過某種方式比如一個(gè)釣魚郵件、一個(gè)暴露在公網(wǎng)的脆弱服務(wù)成功進(jìn)入內(nèi)網(wǎng)的一臺(tái)主機(jī)后他面對(duì)的是一個(gè)龐大而未知的內(nèi)部網(wǎng)絡(luò)。這臺(tái)主機(jī)通常被稱為“跳板機(jī)”或“立足點(diǎn)”就像深入敵后的偵察兵。如果偵察兵不摸清地形、兵力部署和重要目標(biāo)后續(xù)的所有進(jìn)攻都將是盲目的效率極低且容易被發(fā)現(xiàn)?!皟?nèi)網(wǎng)信息收集Windows系統(tǒng)”這個(gè)標(biāo)題精準(zhǔn)地指向了這個(gè)偵察階段的核心任務(wù)以一臺(tái)已被控制的Windows主機(jī)為起點(diǎn)系統(tǒng)地、隱蔽地收集整個(gè)內(nèi)網(wǎng)環(huán)境中的所有有價(jià)值信息。這不僅僅是獲取幾個(gè)IP地址那么簡(jiǎn)單而是要對(duì)網(wǎng)絡(luò)結(jié)構(gòu)、用戶身份、計(jì)算機(jī)資產(chǎn)、共享資源、信任關(guān)系、安全策略乃至業(yè)務(wù)系統(tǒng)進(jìn)行全方位的“測(cè)繪”。這些信息是后續(xù)橫向移動(dòng)、權(quán)限提升、數(shù)據(jù)竊取乃至最終控制整個(gè)內(nèi)網(wǎng)域環(huán)境的關(guān)鍵“地圖”。對(duì)于安全從業(yè)者而言無論是進(jìn)行授權(quán)的滲透測(cè)試以評(píng)估企業(yè)防御能力還是作為藍(lán)隊(duì)成員了解攻擊者的視角以加固防御深入掌握Windows內(nèi)網(wǎng)信息收集的技術(shù)、工具和思路都至關(guān)重要。這能讓你理解攻擊鏈的初始環(huán)節(jié)從而在日志中識(shí)別異常行為在策略上封堵信息泄露的途徑。接下來我將以一個(gè)實(shí)戰(zhàn)者的角度拆解在Windows內(nèi)網(wǎng)中我們具體要收集什么、用什么工具收集、以及如何高效、隱蔽地完成這項(xiàng)任務(wù)。2. 信息收集的核心目標(biāo)與分類在開始敲命令之前我們必須明確目標(biāo)到底要收集什么雜亂無章地運(yùn)行工具只會(huì)產(chǎn)生噪音。我將內(nèi)網(wǎng)信息收集的目標(biāo)分為幾個(gè)層次從基礎(chǔ)到深入像剝洋蔥一樣層層遞進(jìn)。2.1 基礎(chǔ)系統(tǒng)與網(wǎng)絡(luò)信息這是最直接的一層目的是了解你當(dāng)前所在的“偵察兵”自身狀況及其直接可見的周邊環(huán)境。當(dāng)前主機(jī)信息包括操作系統(tǒng)版本、補(bǔ)丁情況、主機(jī)名、當(dāng)前登錄用戶及權(quán)限級(jí)別是否是本地管理員、系統(tǒng)架構(gòu)x64/x86、安裝的軟件列表、進(jìn)程列表、服務(wù)列表、計(jì)劃任務(wù)、網(wǎng)絡(luò)共享等。這些信息能幫助你判斷這臺(tái)機(jī)器的價(jià)值是否重要權(quán)限是否夠高并尋找本地提權(quán)的可能。網(wǎng)絡(luò)配置信息包括IP地址、子網(wǎng)掩碼、默認(rèn)網(wǎng)關(guān)、DNS服務(wù)器、ARP緩存表、路由表、活躍的網(wǎng)絡(luò)連接ESTABLISHED狀態(tài)的連接尤其重要可能指向內(nèi)網(wǎng)其他服務(wù)器。這幫你勾勒出當(dāng)前主機(jī)所在的網(wǎng)段拓?fù)?。用戶與組信息本地用戶賬戶、本地組成員關(guān)系。特別是要關(guān)注哪些用戶屬于“Administrators”組。2.2 內(nèi)網(wǎng)資產(chǎn)與拓?fù)浒l(fā)現(xiàn)這一層開始向外探索目標(biāo)是繪制內(nèi)網(wǎng)“地圖”。存活主機(jī)發(fā)現(xiàn)在同一網(wǎng)段或跨網(wǎng)段中有哪些IP地址是活躍的這是所有后續(xù)動(dòng)作的基礎(chǔ)。我們常使用ICMP Ping掃描、ARP掃描同網(wǎng)段效率極高、TCP/UDP端口掃描等技術(shù)。端口與服務(wù)探測(cè)發(fā)現(xiàn)存活主機(jī)后需要探測(cè)它們開放了哪些端口運(yùn)行著什么服務(wù)。例如445端口SMB文件共享、135端口RPC、139端口NetBIOS、389/636端口LDAP、3389端口RDP等都是Windows內(nèi)網(wǎng)中的關(guān)鍵服務(wù)端口。操作系統(tǒng)與設(shè)備指紋識(shí)別通過TTL、TCP/IP協(xié)議棧差異、特定服務(wù)的banner信息判斷目標(biāo)主機(jī)是Windows、Linux還是網(wǎng)絡(luò)設(shè)備以及大致的版本。2.3 域環(huán)境信息深度挖掘如果內(nèi)網(wǎng)采用了Active DirectoryAD域環(huán)境那么信息收集的“寶藏”就真正打開了。域是Windows內(nèi)網(wǎng)管理的核心控制了域就幾乎等于控制了整個(gè)網(wǎng)絡(luò)。域基礎(chǔ)信息確認(rèn)當(dāng)前主機(jī)是否已加入域。如果已加入獲取域名、域控制器DC的主機(jī)名和IP地址、域的功能級(jí)別等。域內(nèi)用戶與組枚舉獲取域內(nèi)所有用戶賬戶、計(jì)算機(jī)賬戶、組尤其是特權(quán)組如Domain Admins、Enterprise Admins的列表。了解用戶的全名、描述、上次登錄時(shí)間、是否啟用、密碼策略等。域內(nèi)關(guān)系與信任分析查找域內(nèi)的組策略對(duì)象GPO、組織單位OU結(jié)構(gòu)了解計(jì)算機(jī)和用戶的分布與管理策略。探查域與域之間是否存在信任關(guān)系。共享資源與敏感數(shù)據(jù)定位枚舉域內(nèi)或工作組的網(wǎng)絡(luò)共享SMB共享尋找可能包含敏感文件如配置文件、數(shù)據(jù)庫備份、代碼倉庫的共享文件夾。使用關(guān)鍵詞搜索文件內(nèi)容。2.4 憑據(jù)與令牌信息獲取這是信息收集的“皇冠”目的是獲取能夠用于身份驗(yàn)證的“鑰匙”。內(nèi)存中的憑據(jù)利用工具從Lsass進(jìn)程內(nèi)存中提取登錄過的用戶明文密碼、哈希NTLM Hash或Kerberos票據(jù)。存儲(chǔ)的憑據(jù)查找瀏覽器保存的密碼、Wi-Fi密碼、RDP連接憑據(jù)、PuTTY會(huì)話密碼、各類管理工具和客戶端配置文件中的密碼。Windows憑據(jù)管理器查看當(dāng)前用戶或系統(tǒng)存儲(chǔ)的Windows憑據(jù)。Kerberos票據(jù)在域環(huán)境中獲取當(dāng)前用戶的TGT票據(jù)授予票據(jù)或服務(wù)票據(jù)可用于票據(jù)傳遞攻擊。注意憑據(jù)提取行為在防護(hù)嚴(yán)格的網(wǎng)絡(luò)中極易觸發(fā)告警如Windows Defender Credential Guard、ATP對(duì)Lsass的防護(hù)。在實(shí)際滲透測(cè)試中需根據(jù)規(guī)則和目的謹(jǐn)慎使用并優(yōu)先考慮不接觸Lsass的替代方法。3. 手動(dòng)命令與內(nèi)置工具實(shí)戰(zhàn)在實(shí)戰(zhàn)中尤其是在環(huán)境受限無法上傳或運(yùn)行外部工具的情況下熟練使用Windows系統(tǒng)自帶的命令和工具是必備技能。它們低調(diào)、有效是“無文件攻擊”或“Living off the Land”戰(zhàn)術(shù)的體現(xiàn)。3.1 系統(tǒng)與用戶信息收集打開命令提示符cmd或PowerShell一系列命令可以讓你快速了解立足點(diǎn)。查看系統(tǒng)信息systeminfo這個(gè)命令會(huì)輸出一長(zhǎng)串信息重點(diǎn)關(guān)注“OS 名稱”、“OS 版本”判斷Win10/WinServer 2016等、“系統(tǒng)類型”64位/32位、“補(bǔ)丁程序”列表。補(bǔ)丁列表可以幫助你快速尋找缺失的漏洞補(bǔ)丁評(píng)估提權(quán)可能性。查看當(dāng)前用戶和權(quán)限whoami whoami /priv net user net localgroup administratorswhoami簡(jiǎn)單直接。whoami /priv列出當(dāng)前用戶的所有特權(quán)例如SeDebugPrivilege調(diào)試權(quán)限對(duì)后續(xù)進(jìn)程注入、憑據(jù)提取至關(guān)重要。net user和net localgroup administrators用于查看本地用戶和管理員組。查看網(wǎng)絡(luò)配置ipconfig /all arp -a route print netstat -anoipconfig /all獲取完整的IP、網(wǎng)關(guān)、DNS信息。arp -a查看ARP緩存它能揭示近期與本機(jī)通信過的內(nèi)網(wǎng)IP和MAC地址是發(fā)現(xiàn)同網(wǎng)段主機(jī)的“被動(dòng)”方法。route print看路由表判斷是否存在多網(wǎng)卡或復(fù)雜路由。netstat -ano查看所有網(wǎng)絡(luò)連接和監(jiān)聽端口-a顯示所有-n以數(shù)字形式顯示地址和端口-o顯示關(guān)聯(lián)的進(jìn)程ID。結(jié)合任務(wù)管理器可以找出可疑的外連或內(nèi)連。3.2 內(nèi)網(wǎng)主機(jī)與端口發(fā)現(xiàn)無外部工具在沒有Nmap、Masscan等專業(yè)掃描器時(shí)我們可以用系統(tǒng)命令進(jìn)行基礎(chǔ)的探測(cè)。同網(wǎng)段存活主機(jī)發(fā)現(xiàn)ARP由于ARP協(xié)議工作在鏈路層同網(wǎng)段內(nèi)使用ARP探測(cè)速度快且相對(duì)隱蔽。# 一種簡(jiǎn)單的循環(huán)Ping但可能觸發(fā)ICMP日志 for /l %i in (1,1,254) do ping -n 1 -w 50 192.168.1.%i | findstr TTL # 更推薦使用arp命令先Ping一個(gè)廣播地址或已知IP更新緩存再查看arp緩存 ping 192.168.1.255 -n 1 nul arp -a | findstr “動(dòng)態(tài)”第二種方法更巧妙先ping一個(gè)廣播地址或一個(gè)已知存在的主機(jī)這會(huì)促使本機(jī)發(fā)送ARP請(qǐng)求更新ARP緩存表。然后查看ARP緩存中“動(dòng)態(tài)”類型的條目這些就是當(dāng)前活躍的同網(wǎng)段主機(jī)。這種方法沒有主動(dòng)發(fā)送大量探測(cè)包更隱蔽。端口連接測(cè)試Telnet或PowerShellWindows默認(rèn)可能未安裝Telnet客戶端但PowerShell是更強(qiáng)大的選擇。# 使用Telnet如果可用 telnet 192.168.1.10 445 # 使用PowerShell Test-NetConnection (Windows 8/2012及以上) Test-NetConnection 192.168.1.10 -Port 445如果端口開放Telnet會(huì)顯示一個(gè)空白窗口或連接成功PowerShell命令則會(huì)明確返回TcpTestSucceeded : True。你可以寫一個(gè)簡(jiǎn)單的PowerShell或批處理腳本來循環(huán)測(cè)試一批主機(jī)的關(guān)鍵端口。3.3 域環(huán)境信息枚舉如果systeminfo中的“域”字段顯示了你所在的域名或者net config workstation命令輸出中有“工作站域”信息那么恭喜你進(jìn)入了一個(gè)更有趣的環(huán)境。發(fā)現(xiàn)域控制器和域名nltest /dsgetdc:域名 # 或者 net group Domain Controllers /domain如果不知道完整域名可以嘗試set命令查看環(huán)境變量USERDOMAIN或LOGONSERVER后者通常指向?yàn)槟闾峁┑卿浄?wù)的域控制器。枚舉域用戶和計(jì)算機(jī)net user /domain net group /domain net group Domain Admins /domain net group Enterprise Admins /domain net localgroup /domainnet user /domain會(huì)列出域內(nèi)所有用戶賬戶信息量巨大。net group /domain列出所有域組。重點(diǎn)查看Domain Admins域管理員和Enterprise Admins企業(yè)管理員權(quán)限更高的成員這些是你的終極目標(biāo)。查詢域內(nèi)計(jì)算機(jī)列表net group Domain Computers /domain或者使用更強(qiáng)大的dsquery命令需要安裝RSAT工具或直接在域控制器上dsquery computer查找共享資源net view /domain:域名 # 查看某臺(tái)主機(jī)的共享例如域控 net view \\DC01 /all實(shí)操心得在真實(shí)的滲透測(cè)試中直接使用net命令進(jìn)行大量枚舉如net user /domain可能會(huì)在域控的安全日志事件ID 4661、4662中留下大量“目錄服務(wù)訪問”審計(jì)記錄容易被藍(lán)隊(duì)發(fā)現(xiàn)。因此在需要隱蔽的行動(dòng)中我會(huì)優(yōu)先使用基于LDAP查詢的、更低調(diào)的工具或者控制查詢的頻率和范圍。4. 專業(yè)工具鏈的自動(dòng)化收集當(dāng)手動(dòng)命令無法滿足效率需求或者我們需要更全面、更結(jié)構(gòu)化的信息時(shí)就需要借助專業(yè)的工具。這些工具通常需要上傳到目標(biāo)機(jī)器執(zhí)行。4.1 綜合信息收集工具這類工具是“瑞士軍刀”一鍵運(yùn)行就能獲取大量信息。PowerSploit 的 PowerView這不是一個(gè)獨(dú)立的exe而是一系列PowerShell腳本。它通過.NET與AD交互功能極其強(qiáng)大且靈活。# 導(dǎo)入模塊后可以執(zhí)行諸如 Get-NetDomain # 獲取域信息 Get-NetUser # 獲取域用戶 Get-NetComputer # 獲取域計(jì)算機(jī) Get-NetShare # 枚舉共享 Find-LocalAdminAccess # 尋找當(dāng)前用戶具有本地管理員權(quán)限的機(jī)器PowerView的優(yōu)勢(shì)在于它是純PowerShell可以繞過一些應(yīng)用白名單策略并且能進(jìn)行非常復(fù)雜的查詢和過濾。缺點(diǎn)是需要在內(nèi)存中加載腳本可能被AMSI反惡意軟件掃描接口攔截。BloodHound 的采集器 SharpHound / IngestorBloodHound是域滲透的“核武器”而SharpHound是它的數(shù)據(jù)采集器。它不直接用于攻擊而是通過LDAP查詢、本地API調(diào)用、會(huì)話枚舉等方式收集域內(nèi)用戶、組、計(jì)算機(jī)、權(quán)限、會(huì)話等所有關(guān)系數(shù)據(jù)生成一個(gè)JSON文件。然后你可以在自己的攻擊機(jī)上用BloodHound圖形界面導(dǎo)入這個(gè)JSON它會(huì)自動(dòng)分析出通往域管理員的最短路徑例如哪些用戶對(duì)哪些機(jī)器有本地管理員權(quán)限、哪些用戶是敏感組的成員等。SharpHound.exe -c All運(yùn)行后它會(huì)生成一個(gè)壓縮包。這個(gè)工具非常高效但采集行為本身大量的LDAP查詢和網(wǎng)絡(luò)會(huì)話枚舉在開啟詳細(xì)審計(jì)的域中會(huì)非常明顯。Empire / Covenant 等C2框架的信息收集模塊如果你已經(jīng)通過C2命令與控制框架建立了會(huì)話那么框架內(nèi)部通常集成了完善的信息收集模塊。例如在Empire中你可以使用shell whoami執(zhí)行系統(tǒng)命令也可以使用專門的模塊如powershell/situational_awareness/network/portscan進(jìn)行端口掃描powershell/situational_awareness/host/winenum進(jìn)行主機(jī)枚舉。這些模塊的輸出會(huì)直接回傳到C2服務(wù)器便于集中管理。4.2 網(wǎng)絡(luò)掃描與資產(chǎn)發(fā)現(xiàn)工具Nmap雖然是Linux下的神器但在Windows上同樣有編譯好的版本。它功能全面從主機(jī)發(fā)現(xiàn)、端口掃描到服務(wù)版本探測(cè)、操作系統(tǒng)識(shí)別、甚至漏洞腳本掃描。nmap -sn 192.168.1.0/24 # 主機(jī)發(fā)現(xiàn)掃描 nmap -sS -sV -O 192.168.1.10 # SYN掃描服務(wù)版本探測(cè)操作系統(tǒng)識(shí)別 nmap -p 445,3389,135,139 --script smb-os-discovery,smb-enum-shares 192.168.1.0/24 # 針對(duì)SMB的腳本掃描在內(nèi)網(wǎng)使用Nmap需要注意掃描速度過快的全端口掃描可能觸發(fā)IPS/IDS告警。Masscan號(hào)稱“世界上最快的端口掃描器”采用異步傳輸速度極快適合在擁有高帶寬權(quán)限時(shí)快速掃描大網(wǎng)段。masscan 10.0.0.0/8 -p445 --rate10000但它的準(zhǔn)確性有時(shí)不如Nmap且攻擊特征明顯通常用于初步的廣撒網(wǎng)式探測(cè)。Advanced IP Scanner / Angry IP Scanner這類是帶有圖形界面的輕量級(jí)掃描工具易于使用能快速發(fā)現(xiàn)網(wǎng)絡(luò)中的設(shè)備并嘗試識(shí)別設(shè)備類型和主機(jī)名。在需要快速進(jìn)行可視化偵察時(shí)很有用。4.3 憑據(jù)提取工具這是最敏感的一類工具務(wù)必在授權(quán)測(cè)試中謹(jǐn)慎使用。Mimikatz憑據(jù)提取的“王者”。最著名的功能是從Lsass進(jìn)程內(nèi)存中提取明文密碼、NTLM哈希、Kerberos票據(jù)。privilege::debug # 嘗試提升到Debug權(quán)限 sekurlsa::logonpasswords full # 提取內(nèi)存中的憑據(jù)在Windows 10/2012 R2之后由于LSASS保護(hù)機(jī)制直接運(yùn)行sekurlsa::logonpasswords可能失敗或無法提取明文。需要配合其他技術(shù)繞過如使用Mimidrv驅(qū)動(dòng)、利用SspiCli.dll等。Procdump 本地解析一種更隱蔽的方式。先用微軟官方的調(diào)試工具Procdump將Lsass進(jìn)程的內(nèi)存轉(zhuǎn)儲(chǔ)到磁盤。procdump.exe -accepteula -ma lsass.exe lsass.dmp然后將dump文件下載到你的攻擊機(jī)在本地用Mimikatz讀取。mimikatz # sekurlsa::minidump lsass.dmp mimikatz # sekurlsa::logonpasswords這種方式避免了在目標(biāo)機(jī)器上直接加載Mimikatz可能繞過一些內(nèi)存掃描。LaZagne / Windows Credential Editor (WCE)這些工具專注于提取系統(tǒng)中存儲(chǔ)的各種憑據(jù)如瀏覽器密碼、Wi-Fi密碼、RDP憑據(jù)、VNC密碼等。LaZagne是跨平臺(tái)的模塊化設(shè)計(jì)可以針對(duì)特定應(yīng)用進(jìn)行提取。重要警告憑據(jù)提取行為是安全防護(hù)的重點(diǎn)監(jiān)控對(duì)象?,F(xiàn)代EDR終端檢測(cè)與響應(yīng)產(chǎn)品對(duì)進(jìn)程注入、對(duì)Lsass的訪問、調(diào)用特定API如LsaEnumerateLogonSessions有高度敏感的檢測(cè)規(guī)則。在對(duì)抗性強(qiáng)的環(huán)境中需要采用更高級(jí)的繞過技術(shù)或者優(yōu)先尋找其他途徑如竊取令牌、濫用Kerberos協(xié)議缺陷而非直接提取密碼哈希。5. 隱蔽與規(guī)避技巧實(shí)錄在真實(shí)的攻防對(duì)抗中粗暴的信息收集會(huì)迅速暴露你的行蹤。藍(lán)隊(duì)的安全運(yùn)營中心SOC盯著各種日志和告警。因此隱蔽性和規(guī)避能力至關(guān)重要。5.1 降低掃描與枚舉的噪音慢速掃描避免使用Nmap的-T5瘋狂模式或Masscan的極高發(fā)包速率。使用-T2禮貌模式或-T1猥瑣模式并添加隨機(jī)延遲--scan-delay、--max-rate限制速率。分散掃描源如果控制了多臺(tái)跳板機(jī)可以將掃描任務(wù)分散到不同主機(jī)、不同時(shí)間段進(jìn)行避免單一IP產(chǎn)生大量可疑流量。使用合法協(xié)議和端口將掃描流量偽裝成正常的業(yè)務(wù)流量。例如使用基于DNS協(xié)議的信息滲出工具如DNS隧道進(jìn)行數(shù)據(jù)傳輸或者將掃描命令嵌入到正常的HTTP/HTTPS請(qǐng)求中。利用信任關(guān)系如果域內(nèi)存在管理通道如WinRM、PSRemoting可以優(yōu)先在這些通道內(nèi)執(zhí)行命令其產(chǎn)生的日志可能不同于普通的網(wǎng)絡(luò)掃描日志。5.2 繞過日志與審計(jì)清除事件日志在獲取足夠權(quán)限后可以使用wevtutil命令清除Windows事件日志但這是一個(gè)非常明顯的入侵指標(biāo)不到萬不得已不應(yīng)使用。wevtutil cl System wevtutil cl Security wevtutil cl Application使用無文件技術(shù)盡可能在內(nèi)存中執(zhí)行操作不向磁盤寫入文件。使用PowerShell的IEX (New-Object Net.WebClient).DownloadString()方式從遠(yuǎn)程加載腳本到內(nèi)存執(zhí)行或者使用C2框架的純內(nèi)存模塊。混淆命令與流量對(duì)執(zhí)行的命令進(jìn)行編碼如Base64、混淆避免在命令行日志中出現(xiàn)敏感關(guān)鍵詞。使用加密的C2通道。5.3 針對(duì)AV/EDR的繞過工具免殺對(duì)常用的信息收集工具如Mimikatz、PowerView的ps1腳本進(jìn)行代碼混淆、加殼、修改特征碼或者自己用C#/Go/Python重寫核心功能編譯成白名單程序簽名的樣子。Living off the Land最大化利用系統(tǒng)自帶組件。除了前面提到的net、dsquery還有wmic、sc、reg等。PowerShell本身就是一個(gè)極其強(qiáng)大的“合法”工具通過加載僅存在于內(nèi)存中的腳本片段如AMSI繞過腳本來執(zhí)行惡意功能。進(jìn)程注入與父進(jìn)程欺騙將惡意代碼注入到explorer.exe、svchost.exe等可信進(jìn)程的內(nèi)存空間中執(zhí)行并偽造其父進(jìn)程為services.exe等系統(tǒng)進(jìn)程以繞過基于進(jìn)程鏈的檢測(cè)。直接系統(tǒng)調(diào)用Syscall高級(jí)攻擊者會(huì)直接調(diào)用操作系統(tǒng)底層函數(shù)如NtReadVirtualMemory而不是通過高級(jí)API如ReadProcessMemory因?yàn)樵S多EDR通過Hook這些高級(jí)API來監(jiān)控行為而直接系統(tǒng)調(diào)用可以繞過這些Hook。6. 信息整理與后續(xù)攻擊路徑規(guī)劃收集到海量信息后如何整理并轉(zhuǎn)化為攻擊路線圖是關(guān)鍵。雜亂的數(shù)據(jù)沒有價(jià)值。1. 建立資產(chǎn)清單創(chuàng)建一個(gè)表格或數(shù)據(jù)庫記錄所有發(fā)現(xiàn)的IP、主機(jī)名、開放端口、操作系統(tǒng)、發(fā)現(xiàn)的用戶特別是高權(quán)限用戶、共享資源、憑據(jù)片段等。推薦使用OneNote、CherryTree或?qū)iT的滲透測(cè)試管理平臺(tái)如Dradis, Serpico。2. 繪制網(wǎng)絡(luò)拓?fù)鋱D根據(jù)路由信息、ARP表、掃描結(jié)果嘗試?yán)L制內(nèi)網(wǎng)的網(wǎng)絡(luò)拓?fù)?。識(shí)別出核心網(wǎng)段如服務(wù)器區(qū)、管理區(qū)、隔離區(qū)DMZ、辦公網(wǎng)段等。這有助于理解數(shù)據(jù)流向和信任邊界。3. 標(biāo)識(shí)高價(jià)值目標(biāo)權(quán)限目標(biāo)域控制器、備份服務(wù)器、安全管理系統(tǒng)如SIEM、防病毒控制臺(tái)、數(shù)據(jù)庫服務(wù)器。數(shù)據(jù)目標(biāo)文件服務(wù)器、代碼倉庫Git/SVN、郵件服務(wù)器、 confluence/Wiki知識(shí)庫。用戶目標(biāo)域管理員、企業(yè)管理員、IT運(yùn)維人員、高管賬戶。4. 規(guī)劃橫向移動(dòng)路徑結(jié)合BloodHound的分析結(jié)果或手動(dòng)分析規(guī)劃從當(dāng)前立足點(diǎn)到高價(jià)值目標(biāo)的路徑。例如當(dāng)前用戶 - 對(duì)某臺(tái)服務(wù)器有本地管理員權(quán)限通過Find-LocalAdminAccess發(fā)現(xiàn)- 在該服務(wù)器上獲取新憑據(jù) - 新憑據(jù)是某個(gè)域組的成員 - 該組對(duì)域控制器有某些權(quán)限...或者發(fā)現(xiàn)一個(gè)弱口令或通用口令的域用戶 - 該用戶在多臺(tái)機(jī)器上有RDP登錄權(quán)限 - 通過RDP登錄其中一臺(tái)再次進(jìn)行信息收集...5. 制定憑證利用策略明文密碼可以直接用于遠(yuǎn)程登錄如RDP, WinRM、運(yùn)行runas命令、訪問共享等。NTLM哈??捎糜诠鬟f攻擊Pass-the-Hash, PtH在不需要明文密碼的情況下向支持NTLM認(rèn)證的服務(wù)如SMB, RPC進(jìn)行身份驗(yàn)證。工具如Mimikatz的sekurlsa::pth或Impacket套件中的psexec.py、smbexec.py。Kerberos票據(jù)可用于票據(jù)傳遞攻擊Pass-the-Ticket, PtT或黃金票據(jù)/白銀票據(jù)攻擊直接獲取對(duì)特定服務(wù)的訪問權(quán)限。信息收集絕非一次性任務(wù)而是一個(gè)貫穿整個(gè)內(nèi)網(wǎng)滲透測(cè)試周期的持續(xù)性活動(dòng)。每當(dāng)你獲得新的立足點(diǎn)、新的權(quán)限都需要重新進(jìn)行一次局部或全局的信息收集更新你的“地圖”因?yàn)樾碌奈恢每赡茏屇憧吹街翱床坏降木W(wǎng)絡(luò)區(qū)域和資產(chǎn)。這個(gè)過程是循環(huán)往復(fù)、不斷迭代的直到你達(dá)成最終的攻擊目標(biāo)。真正的挑戰(zhàn)不僅在于收集更在于如何在海量信息中快速找到那條通往勝利的、最隱蔽的路徑。

相關(guān)新聞

仿BOSS招聘平臺(tái)實(shí)現(xiàn)(5)

仿BOSS招聘平臺(tái)實(shí)現(xiàn)(5)

管理者端-查詢企業(yè)列表apis層enterprise_router.get("/list", summary"查詢企業(yè)列表", description"查詢企業(yè)列表") async def select_enterprise_list(page: int Query(1, title"頁碼", description"頁碼", ge1),page_siz…

2026/7/29 3:56:02 閱讀更多
Tkinter窗口圖標(biāo)設(shè)置全攻略:從原理到打包的完整解決方案

Tkinter窗口圖標(biāo)設(shè)置全攻略:從原理到打包的完整解決方案

1. 項(xiàng)目概述:為什么窗口圖標(biāo)這么重要?做桌面應(yīng)用開發(fā),尤其是用Python的tkinter,很多人覺得把功能做出來就完事了。但一個(gè)應(yīng)用的“面子工程”——比如窗口左上角那個(gè)小小的圖標(biāo),其實(shí)比你想象中重要得多。我見過不少用tk…

2026/7/29 3:56:02 閱讀更多
STM32 GPIO八種工作模式詳解:從點(diǎn)燈到按鍵狀態(tài)機(jī)實(shí)戰(zhàn)

STM32 GPIO八種工作模式詳解:從點(diǎn)燈到按鍵狀態(tài)機(jī)實(shí)戰(zhàn)

1. 從點(diǎn)燈開始:為什么GPIO是STM32的“第一課”如果你剛拿到一塊STM32開發(fā)板,或者從51單片機(jī)、Arduino轉(zhuǎn)過來,第一個(gè)要跑的程序十有八九是點(diǎn)燈。這幾乎成了嵌入式開發(fā)界的“Hello World”。但很多人可能沒細(xì)想,為什么偏偏是點(diǎn)燈&am…

2026/7/29 3:56:02 閱讀更多
那些年,我們差點(diǎn)被細(xì)節(jié)坑掉的下午

那些年,我們差點(diǎn)被細(xì)節(jié)坑掉的下午

干了小二十年實(shí)驗(yàn)室管理,有個(gè)體會(huì)越來越深:實(shí)驗(yàn)室出事兒,從來不是因?yàn)槭裁锤呱罴夹g(shù)沒搞懂。全是細(xì)節(jié),全是那些你以為“差不多就行”的日常操作。 上個(gè)月翻我們?cè)獧zLIMS里的歷史不符合項(xiàng)統(tǒng)計(jì),我讓質(zhì)量主管拉了個(gè)數(shù)據(jù)——…

2026/7/29 7:16:08 閱讀更多
【C/C++】手寫 DPDK 協(xié)議棧(四):實(shí)現(xiàn) ICMP Echo Reply,讓 ping 通起來

【C/C++】手寫 DPDK 協(xié)議棧(四):實(shí)現(xiàn) ICMP Echo Reply,讓 ping 通起來

目錄 手寫 DPDK 協(xié)議棧(四):實(shí)現(xiàn) ICMP Echo Reply,讓 ping 通起來1. Echo 報(bào)文結(jié)構(gòu)2. 接收并定位協(xié)議頭3. 原地改包與重算校驗(yàn)和4. 實(shí)驗(yàn)結(jié)果小結(jié) 手寫 DPDK 協(xié)議棧(四):實(shí)現(xiàn) ICMP Echo Reply&am…

2026/7/29 7:16:08 閱讀更多
LENA-R8與STM32F439ZG在物聯(lián)網(wǎng)中的高效集成方案

LENA-R8與STM32F439ZG在物聯(lián)網(wǎng)中的高效集成方案

1. LENA-R8與STM32F439ZG的黃金組合:為什么選擇它們?在物聯(lián)網(wǎng)設(shè)備開發(fā)領(lǐng)域,全球連接和精確定位一直是兩個(gè)最核心的需求。LENA-R8作為u-blox推出的多模通信模塊,集成了LTE Cat 1和GNSS功能,而STM32F439ZG則是STMicroele…

2026/7/29 7:16:08 閱讀更多
2026年廣州5S管理咨詢機(jī)構(gòu)優(yōu)選攻略:拒絕反彈、長(zhǎng)效固化

2026年廣州5S管理咨詢機(jī)構(gòu)優(yōu)選攻略:拒絕反彈、長(zhǎng)效固化

在制造業(yè)、服務(wù)業(yè)和各類企業(yè)中,5S管理早已不是新鮮話題。然而,隨著市場(chǎng)競(jìng)爭(zhēng)日趨激烈,企業(yè)對(duì)于現(xiàn)場(chǎng)管理、效率提升和成本控制的需求日益迫切,5S管理咨詢行業(yè)也隨之蓬勃發(fā)展。據(jù)不完全統(tǒng)計(jì),僅國內(nèi)專注或涉及5S管理咨詢的…

2026/7/29 7:16:08 閱讀更多
分布式電源接入配電網(wǎng)的技術(shù)挑戰(zhàn)與MATLAB仿真實(shí)踐

分布式電源接入配電網(wǎng)的技術(shù)挑戰(zhàn)與MATLAB仿真實(shí)踐

1. 分布式電源接入配電網(wǎng)的核心挑戰(zhàn)十年前我第一次接觸分布式光伏項(xiàng)目時(shí),整個(gè)團(tuán)隊(duì)都在為5kW的屋頂光伏并網(wǎng)折騰得焦頭爛額。如今看到35kV級(jí)別的分布式能源大規(guī)模接入,不禁感慨電力系統(tǒng)正在經(jīng)歷的革命性變化。分布式電源(Distributed Generati…

2026/7/29 7:16:08 閱讀更多
Kimi K3 開源引發(fā)硅谷震動(dòng),英偉達(dá)與 Anthropic 就開源閉源各執(zhí)一詞!

Kimi K3 開源引發(fā)硅谷震動(dòng),英偉達(dá)與 Anthropic 就開源閉源各執(zhí)一詞!

不惜一切“保護(hù)”開源最近,中國開源模型 Kimi K3 引發(fā)硅谷科技巨頭震動(dòng),讓英偉達(dá)和 Anthropic 公開對(duì)立。Kimi K3 放至 Hugging Face 僅 30 分鐘獲 4000 點(diǎn)贊,登頂熱門榜,目前累計(jì)六千多點(diǎn)贊。其價(jià)格低于 Claude 系列&#xff0c…

2026/7/29 7:06:07 閱讀更多
面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

前兩個(gè)月,我在重構(gòu) AlgoMooc 網(wǎng)站過程中,發(fā)現(xiàn)一個(gè)問題:在 Claude Code 里把一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,結(jié)果可能比 1 個(gè) agent 從頭干到尾還慢? 大多數(shù)人的第一反應(yīng)是反過來的:活是并行干的&#…

2026/7/29 0:15:24 閱讀更多
# 鴻蒙 HarmonyOS 應(yīng)用開發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫渲染精講

# 鴻蒙 HarmonyOS 應(yīng)用開發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫渲染精講

一、應(yīng)用概述 骰子(Dice Roller) 是一款經(jīng)典的休閑娛樂應(yīng)用,模擬了真實(shí)擲骰子的過程。應(yīng)用投擲兩個(gè)骰子(六面標(biāo)準(zhǔn)骰),使用 Unicode 骰面符號(hào)直觀展示每個(gè)骰子的點(diǎn)數(shù),并伴有快速滾動(dòng)的動(dòng)畫效果?!?/p>

2026/7/29 0:15:24 閱讀更多