ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

内网渗透靶场推荐:12个从入门到进阶的实战训练环境

内网渗透靶场推荐:12个从入门到进阶的实战训练环境 很多人学内网渗透卡住的地方往往不是知识本身而是缺一个能安全、合法练手的环境。裸奔式的自己搭域环境太麻烦直接拿公网目标练手又不现实这时候安全靶场就成了最合适的“训练场”。这篇文章整理了12个我从入门到进阶阶段真实用过的内网渗透靶场和仿真环境覆盖在线打榜平台、单机镜像、AD域专项、以及能直接观察“横向移动产生告警”的攻防对抗环境每个都会聊到难度、费用、典型场景和适合人群。不管你是准备OSCP、想走红队方向还是做蓝队检测的这篇都值得先收藏再慢慢看。1. 为什么练内网渗透非搞一套靶场不可1.1 靶场解决的三个真实痛点内网渗透和单纯打一个Web站点的最大区别在于它是一条链路从最外层的边缘入口突破开始拿到一台机器的权限然后以内网为跳板不断收集信息、提升权限、横向移动最后往往要打到的目标是域控制器。这套流程里单点漏洞利用能力只占一小部分更大比重是环境判断、信息收集和路径设计。而这些能力恰恰是课本和视频很难给的必须靠真实环境反复喂。靶场第一个价值在于“合法试错”。你在靶场里可以把能踩的坑全部踩一遍命令行写错也没关系把域环境搞崩了直接快照回滚。第二个价值是“环境真实”。很多靶场模拟的就是典型的企业内网有DMZ区、办公区、域服务器、多台成员主机甚至部分靶场还原了域信任关系这种复杂度是单机CTF题目给不了的。第三个价值是“路径可复盘”。在线平台通常记录你的操作步骤很多靶场还有官方或社区的解密思路你打完一台机器再回头看别人怎么打的能明显发现自己的盲区。我在带新人时经常说一句话内网渗透不是看会的是“打”会的。一个人如果只刷漏洞利用文章不上手走一遍完整的攻击链遇到真实环境照样懵。1.2 选靶场前先搞明白这四件事第一件事是看自己是“攻击视角”还是“防御视角”。如果目标是学怎么打点、怎么横向那优先选在线打榜平台和AD域专项靶场如果目标是学检测、分析告警、做应急响应那应该选带日志平台和检测工具的攻防仿真环境。两者侧重点完全不同。第二件事是评估自己的基础。纯新手直接上GOAD这种重型域环境大概率连环境都起不来更别谈渗透了。我见过太多人一开始就挑战高难度靶场结果被打击到放弃。合理路径是先用简单单机靶场建立信心再上在线平台做系统训练最后再回到复杂域环境整合。第三件事是预算和机器性能。有的靶场免费但是吃配置比如GOAD和DetectionLab动辄要求32GB内存有的平台按月订阅比如HackTheBox、Proving Grounds。看清费用和资源需求再下手能省不少事。第四件事是社区和Writeup资源。新手阶段最重要的学习材料不是文档而是别人写好的解题思路。如果选了没有活跃社区的小众靶场卡住三天没人救学习效率会非常低。2. 12个安全靶场全景速览2.1 12个靶场速览表先把12个靶场按我的理解分成五大类方便大家一眼找准定位。这张表建议截图存一下后面按需查阅。靶场名称类型难度费用适合阶段核心特色TryHackMe在线教学平台入门友好免费付费零基础入门引导式房间内置浏览器环境VulnHub本地镜像合集入门到进阶免费零基础到进阶经典单机/双机镜像可离线练习HackTheBox在线综合平台偏进阶免费付费中高阶机器质量高Prolab内网实验室丰富Proving Grounds在线打靶平台中高级付费OSCP备考贴近考证风格无完整WriteupPwnTillDawn在线网络靶场入门到高级付费有免费区系统练链路多主机组成的小型网络分区GOAD本地AD域环境高级免费开源红队方向进阶完整域、林信任、大量AD攻击面Vulnlab在线AD专项平台高级付费红队方向进阶机器和链路设计贴近真实企业Slayer Labs在线AD专项平台高级部分免费红队方向进阶免费AD机器社区活跃DetectionLab本地检测仿真环境中高级免费开源蓝队/防御检测自带Splunk和Zeek攻击可见Splunk Attack Range攻击注入仿真平台中高级免费开源检测规则验证一键生成攻击行为和Splunk联动MITRE Caldera自动化攻击模拟平台中高级免费开源红蓝对抗演练按ATTCK框架自动执行攻击步骤春秋云镜国内在线靶场入门到高级部分免费中文学习者场景丰富支持内网渗透竞赛这张表只是给大家一个大方向具体用起来每个靶场都有自己的脾气下面逐个展开说。2.2 怎么配一套适合自己的练习路线我给的配置思路是基础阶段选一个在线引导平台加一个本地镜像库跟着指引做题同时用单机镜像锻炼独立打点能力进阶阶段转到HTB和PG这类需要自己摸索的平台开始培养“没有提示也能继续走下去”的实战感到高级阶段后用Vulnlab、GOAD这类AD域环境做综合串联把之前学到的单点技术整合成完整链路。如果你是蓝队方向这套路线要调整一下。前面几个平台可以作为打点能力的补充但核心精力应该放在DetectionLab和Splunk Attack Range上。蓝队更需要的不是“怎么打进去”而是“攻击发生那一刻我手上的日志和设备能不能发现”。这两个环境就是专门干这个事的。3. 逐个拆解从新手村到红队演习3.1 新手友好TryHackMe 与 VulnHubTryHackMe是很多人入坑内网渗透的第一站它把学习过程拆成了一个个“房间”每个房间对应一个知识点或者一个完整攻击场景。我最推荐的是它的Wreath网络房间这个房间模拟了一家小型企业网络里面有对外Web服务器、内部备份主机、还有一台域控制器你需要从Web漏洞打进内网再通过密码复用和计划任务等方式横向移动到域环境里。整个过程有清晰的引导提示非常适合第一次完整走一遍内网渗透链路。另一个值得提的是Attacktive Directory房间专门练AD域的基础攻击手法包含SMB匿名访问、Kerberos用户枚举、AS-REP Roasting这些点。TryHackMe平台自带一个浏览器端攻击机你不需要在自己电脑上装任何工具就能直接操作对新手太友好了。缺点是平台自动化的引导比较多有时候你会照着提示点完整个流程回头却说不清每一步为什么要这么做所以用的时候尽量先自己尝试卡住半小时再碰提示。VulnHub则完全是另一套玩法。它提供的是离线虚拟机镜像下载下来导入VMware或者VirtualBox就能用。经典系列有Kioptrix、FristiLeaks等其中Kioptrix从第一关到第五关难度递增能让你感受到从“照葫芦画瓢”到“真正理解漏洞原理”的成长过程。Kioptrix 1的难度不高主要靠SMB和Apache的已知漏洞打点很适合第一次体验“在没有图形界面提示下拿下root”的成就感。VulnHub里和横向渗透关系更大的是那些包含了两台甚至多台主机的靶场。这类靶场需要你先拿下第一台机器再以内网为跳板去攻击第二台虽然规模比不上企业域环境但已经把“横向”这个概念练到了。很多新手打完VulnHub的单机后直接去碰HTB的AD机器会很不适应觉得思路断了一截其实问题就出在缺少了双机靶场的过渡。3.2 在线打榜进阶HackTheBox、Proving Grounds、PwnTillDawnHackTheBox应该是目前综合质量最高的在线靶场平台。它的退役机器中有大量经典AD域题目比如Forest、Active、Resolute每一台都能学到不同的域渗透知识点。Forest主要考LDAP匿名绑定和AS-REP RoastingActive则涉及GPP密码泄露Resolute则是通过LDAP信息收集和DNSAdmin组成员提权。这些机器被打上“简单”或“中等”标签但真实打下来你会发现如果没有域环境基础一晚上都进展不了。HTB最值钱的不是单机而是Prolab内网实验室。像RastaLabs就是一个接近真实红队演习的完整内网网络里面有多个网段、多台主机需要你像对待真实目标一样去侦察、打点、横向、拿下域控。价格上HTB支持按月订阅免费账号也能打部分机器但体验和可玩性差距明显。如果你决定认真走这条路付费是绕不过去的。Proving Grounds是Offensive Security官方出的打靶平台和OSCP考试风格极度接近。它的特点是不会给你完整的Writeup只有付费用户能看官方提示而且提示是分阶段解锁的不会一次性告诉你怎么打。这种“给一半答案”的设计实际效果非常好既不会让你毫无头绪又逼着自己动脑。Proving Grounds的机器普遍偏真实端口和服务没有明显的“CTF痕迹”很多题目就是真实CVE复现。备考OSCP的同学一般会把“TJ Null的OSCP机器清单”作为刷题列表这个清单里包含HTB退役机器和PG机器按顺序刷下来就能覆盖大部分考点。我的经验是PG的“困难”标签要比HTB的同级稍微友好一点适合作为进阶期的过渡。PwnTillDawn是一个相对小众但很扎实的在线平台它把靶机划分成多个网络分区不同分区的机器天然组成了一个小型内网。你接入靶场网络后可以扫描发现同一网段的其他主机这种“自己探索网络拓扑”的感觉和真实内网渗透很像。平台有一部分免费机器付费后能解锁完整网络整体价格不贵中等偏上的学习者可以把这里当成HTB之外的第二训练场。3.3 AD域渗透专项GOAD、Vulnlab、Slayer Labs进入高级阶段后单台机器的打靶训练已经满足不了需求你需要一个完整的Active Directory环境。这时候GOADGame of Active Directory会出现绝大多数人的推荐清单里。它是开源项目通过Vagrant脚本一键拉起一套多域环境。这套环境包含多个Windows服务器和工作站搭建了两个域并配置了林信任关系攻击面包括Kerberoasting、AS-REP Roasting、ACL滥用、ADCS证书服务攻击、GPO滥用、跨域委派等等基本把现代AD域攻击手法全部覆盖了。GOAD的代价也很明显非常吃机器性能。官方推荐至少32GB内存实际部署时CPU核数和磁盘IO也很重要用机械硬盘跑基本会卡到怀疑人生。我第一次部署时把内存调到24GB结果域控响应慢到没法操作后来换了32GB加固态才流畅起来。如果你机器配置不够建议改用云主机按小时计费或者只保留部分虚拟机不要一次全起。Vulnlab是近几年口碑非常好的在线AD专项靶场按月订阅提供的机器以AD域和攻击链为主。它和HTB风格不同更强调“链式”攻击一台机器拿下后通过它去攻击同网络的另一台最终拿到域控或目标数据。Vulnlab的题目设计得很有真实企业感不会出现明显刻意的提示端口需要你按真实渗透思路一步步走。活跃社区和作者会发布部分官方Walkthrough质量很高。Slayer Labs则可以理解为“Vulnlab的免费平替”同样专注AD域机器部分题目免费开放。它提供的免费机器大概两三台但每一台都值得认真打完尤其是涉及跨主机横向的题目能有效训练内网思路。社区里讨论度也不错卡住之后搜索一下就能找到同类人的踩坑记录。不过它的平台稳定性和机器数量目前不如Vulnlab适合作为补充而不是主练场。这三套AD环境的搭配建议是先用GOAD理解域环境的完整形态把每种攻击手法在本地慢慢练透然后去Vulnlab或Slayer Labs这类在线平台检验自己用不熟悉的机器训练临场判断。前者重在“学习”后者重在“考试”。3.4 告警与检测专项DetectionLab、Splunk Attack Range、MITRE Caldera、春秋云镜如果你做过真实的内网渗透或者参与过企业攻防演练就会知道一个扎心的现实攻击者打进来的第一步通常很难被立刻发现真正暴露往往是在横向移动阶段。账号异常登录、批量枚举、特权账号被使用这些行为在Windows日志里都有迹可循难点是你有没有一套能把这些痕迹捞出来的系统。DetectionLab就是为这个场景设计的。它由Chris Long开源维护通过Vagrant拉起来一套环境里面包含Windows域控、Windows 10工作站以及Splunk、Zeek、Fleet等日志收集和分析组件。你在攻击机上跑一条命令随后就能在Splunk里看到它产生的事件日志。这种“攻击-检测”对应的体感是任何教程文字都给不了的。Splunk Attack Range是Splunk官方开源的一个项目思路更进一步。它不只是搭一套日志环境还把MITRE ATTCK的原子测试用例集成进去了。你可以通过脚本选择一条攻击技术环境会自动在你的Windows或Linux靶机上执行这个动作然后Splunk里就会生成对应的检测数据。如果你想验证某条检测规则到底有没有用这套环境是最方便的实验场。MITRE Caldera则是一个自动化攻击模拟平台。它会按照ATTCK框架里的战术阶段自动在目标机器上执行发现、凭证窃取、横向移动等步骤。Caldera的好处是“可重复、可编排”你可以反复跑同一套攻击流程然后观察每一次攻击在各个检测层上留下的记录。很多企业的紫队会用它做常态化验证个人学习也可以把它当成一个“自动攻击手”配合Splunk环境使用效果极佳。春秋云镜是国内为数不多做得比较扎实的在线靶场和前面那些偏攻的环境不同它面向的受众更广既有偏向渗透测试的场景也有面向攻防演练的内网渗透竞赛题目。它的场景设计往往更贴近国内企业常见的网络环境例如OA系统、域控架构、常见中间件组合对想进入国内安全行业的同学来说参考价值更高。春秋云镜有免费题目也有付费项目遇到大型演练时还经常推出活动值得持续关注。4. 一次横向渗透模拟告警系统到底能看到什么4.1 从失陷主机到域控的标准路径聊完12个靶场我拿一套典型的AD域攻击链路来演示一下“靶场里练习看告警”的完整过程。假设你现在已经通过某个Web漏洞拿下了内网的一台IIS服务器接下来的目标就是想办法打进域控。这套路径在很多靶场里都能复现比如HTB的Prolab区域或者你自己部署的DetectionLab。第一步是在这台失陷主机上做内网信息收集看看这台机器是不是已经加入了域当前运行的进程是以什么身份启动的本地有没有存着其他账号密码。很多靶场场景里本地管理员密码恰好和某个域用户密码相同这一个细节就能成为之后横向移动的突破口。第二步是枚举域内信息用命令行工具查询域用户列表、SPN记录、共享目录等。SPN记录特别重要因为后续的Kerberoasting攻击依赖它。第三步是尝试提取票据或哈希如果拿到本地管理员权限就可以用DCSync从域控同步密码哈希这是终极一击之后你就能伪造任意用户票据。这套链路在靶场里跑通并不难难的是明白每一步在真实环境中会暴露什么。接着往下看你就会知道进程里每一条命令都可能成为蓝队的告警线索。4.2 横向移动产生的告警长什么样在DetectionLab或者Splunk Attack Range环境里完成上面那套操作之后打开Splunk搜索你会看到一串一串的事件。这里我列几个真实告警搜索方法和对应的事件ID方便你在靶场里对照着查。远程登录是横向移动最明显的标志。如果一台机器上突然出现大量来自同一IP、同一账号的登录记录基本可以判断为异常。Splunk里可以直接用事件ID 4624查远程登录重点关注Logon Type为3的网络登录indexwindows EventCode4624 Logon_Type3 | stats count by Account_Name, Source_Network_Address, Computer | sort - count如果你发现同一个账号在极短时间内登录了多台主机这就是典型的横向移动特征。另一个值得关注的是事件ID 4648它记录的是“使用显式凭据尝试登录”很多横向工具在连接远程主机时会触发这个事件。域环境里有个更好的检测点是Kerberoasting攻击。攻击者会向域控请求高权限服务账号的Kerberos票据然后离线破解。在Splunk里可以用事件ID 4769来查服务票据请求indexwindows EventCode4769 Service_Name*$ Encryption_Type0x17 | stats count by Account_Name, Service_Name这里的Encryption_Type 0x17代表RC4加密如果大量请求某个服务的RC4票据往往说明有人在做Kerberoasting。当然正常业务也会有少量RC4请求所以要结合请求数量、目标账号类型来判断。DCSync这种攻击看目录服务事件会更明显。事件ID 4662记录的是对域控上的目录对象进行访问操作DCSync会调用复制权限这在日志里会留下非域控主机请求“复制目录更改”的记录。你可以在Splunk里单独建一个索引把域控的安全日志单独收集然后对4662事件持续监控。在日常训练中我强烈建议你打完一套攻击后强制自己写一句“我的操作在日志里产生了哪些证据”。这句话听起来简单但做起来能让你对检测的理解提升很大。5. 我踩过的坑和给你的训练建议5.1 环境搭建的常见坑先说资源问题。本地部署GOAD或者DetectionLab内存至少要给够不要听信“最少16G”的说法实测32G才比较流畅。如果你的笔记本只有16G建议精简虚拟机数量只保留一台域控和一台成员机。VulnHub的虚拟机镜像通常比较老旧导入VMware时如果报OVF格式错误可以先解压后直接打开vmdk文件或者把硬件兼容版本调低到Workstation 10/11。网络配置也是个高频坑。本地单机靶场一般用NAT或仅主机模式但如果你要模拟“两台主机之间互相访问”的场景需要保证它们在同一网络。用VMware时最稳妥的方式是创建自定义的仅主机网段把两台靶机和攻击机都放在这个网段里。我在练VulnHub双机靶场时就遇到过第二台机器死活扫不到的情况折腾半天最后发现是两台机器绑定了不同的VMnet接口。在线平台的连接问题也值得一提。HackTheBox、TryHackMe、Proving Grounds、PwnTillDawn这些平台都要求你下载一个接入配置文件然后把本机接入到它们的靶场专网中。注册账号后平台会给你提供详细的接入说明包括选择哪个地区的接入节点。连接不上时优先检查接入配置是否已更新、本机防火墙是否拦了相关端口以及是否重复连接了两个平台导致路由冲突。5.2 练习顺序和复盘方法的个人建议很多人学内网渗透喜欢“广撒网”这个靶场打两天那个靶场打两天最后什么都浅尝辄止。我建议把训练周期拉长到以月为单位第一个月只打TryHackMe和VulnHub目标是熟悉命令和基础打点第二个月开始打HTB的AD系列退役机器配合PG做模拟考试第三个月集中打Vulnlab或Slayer Labs同时用GOAD补强不熟练的技术点。如果做蓝队方向则要在第二个月开始就并行推进DetectionLab和Splunk Attack Range。复盘是提升内网渗透水平最重要的一环。我每打完一台靶机都会建一个Markdown文档记录这台机器怎么发现的入口、用了哪些枚举命令、哪一步卡得最久、卡住的原因是什么、提权过程中有几种可行路径、如果重打一次我会优化什么。坚持三个月后回头翻这些文档你会很直观地看到自己的成长轨迹。还有个针对性技巧在靶场练习时刻意不做“快速解题”。比如打Kerberoasting题目时先用系统原生命令完成再用工具自动跑对比两者的输出差异和日志差异。这样训练出来的能力在真实环境下更扎实因为真实目标往往不允许你随手装工具。最后关于告警信息的学习我给蓝队同学一个简单有效的练法。每次在靶场里完成一次攻击后不要立刻清理环境而是把日志翻一遍看看自己刚才的动作产生了哪些事件然后用搜索语句把这些事件固定下来保存为检测规则草稿。这样反复积累你就有了一套属于自己的检测规则库。这些规则库在未来做威胁狩猎时非常实用远比背一百条现成的规则更顶用。我个人这些年练下来最大的体会是内网渗透不是比谁刷的靶场多而是比谁能在复杂的日志和告警中快速定位问题。靶场给了我们从容试错的安全空间千万别浪费。每打一台机器每看一条告警都值得你停下来多想一步。
返回列表