
干安全这一行几乎没人能绕开“内网渗透”这四个字。不管你是红队评估人员还是在企业里做蓝队防守迟早都会碰到同一个问题外网入口拿下来之后下一步怎么办我见过不少朋友在攻防演练中打下一台公网服务器然后愣在原地不知道怎么横向移动、怎么找域控、怎么把权限扩大。这其实不是技术差而是对内网渗透的完整流程缺乏系统认识。这篇文章不打算给你堆一堆半懂不懂的“骚操作”而是从零基础开始把内网渗透这套东西的底层逻辑、环境准备、关键流程、常见翻车点和防守侧的加固思路一次讲透。无论是准备入门的安全新人还是希望补齐内网这块短板的运维/开发朋友这篇都值得收藏慢慢看。1. 内网渗透到底在解决什么问题为什么值得系统学1.1 从外网入口到内网漫游内网渗透的真实工作场景想搞懂内网渗透先得理解它的位置。外网攻击大家比较熟悉发现公网漏洞、打进去、拿到webshell或者反弹shell这属于“破门”。但真实企业里核心数据比如财务系统、源代码仓库、数据库备份几乎不会直接暴露在公网上它们都在内网深处。你破门之后面前往往是一个完全陌生的内部网络有成百上千台机器有域控、有文件服务器、有运维平台这个时候内网渗透的价值就出来了——解决的是“进门之后如何走到保险柜”的问题。我参与过的授权渗透测试项目里最典型的一种场景是客户给了外网目标打下一台Tomcat应用服务器之后发现这台机器有两个网卡一个连着DMZ区一个连着办公内网。这时候真正的工作才开始。内网渗透就是在这种混合网络环境里通过信息收集、凭据获取、横向移动、权限提升等手段一步步摸清内网拓扑、找到核心资产的过程。理解这个背景很重要。很多人学内网渗透只盯着某个具体工具怎么用结果换个环境就抓瞎根源就在于没有建立“从入口到核心资产”这条主线思维。1.2 企业和靶场的区别合法测试的边界与前提说到这必须泼一盆冷水内网渗透所有技术只有在合法授权前提下才有价值。正规的渗透测试项目都有书面授权明确划定测试范围和禁止事项。企业内网是生产环境误操作可能造成业务中断所以授权测试里通常还会约定规避时段和应急联系人。这也是为什么我一直推荐新手先在靶场环境里练。靶场和真实企业的区别主要有三点靶场里你知道答案企业里你需要从零判断靶场网络相对简单企业内网往往有数十个网段、各种隔离策略和老旧系统靶场没有防守方企业里有EDR、有态势感知、有安全运维盯着。把前半程的学习放在靶场里不仅合规还能让你在安全环境里反复试错。后面我会给出一套具体的靶场搭建方案照着搭就行。1.3 零基础应该先建立的知识地图很多零基础的朋友上来就查工具教程结果看到一堆参数直接劝退。我的建议是先按这张知识地图补基础再动手实践知识领域核心内容和内网渗透的关系网络基础IP/子网划分、路由、VLAN、DNS判断机器在哪个网段确定攻击路径Windows基础用户组、服务、计划任务、注册表大量内网机器是Windows操作都需要这些基础域环境AD域、域控、组策略、域信任内网渗透最终目标通常是域控权限常见协议SMB、RDP、WinRM、LDAP、Kerberos横向移动和认证绕过都依赖这些协议日志与流量Windows事件日志、NetFlow侦察时判断哪些行为会被防守方发现不用等到全都学完再动手边做边补效率更高。但至少要知道“自己在做什么”而不是盲目敲命令。2. 动手之前的阵地靶场环境搭建与工具准备2.1 一套顺手的内网靶场怎么搭内网渗透学习最忌“以为会了其实没环境练”。我推荐用VMware或VirtualBox在本地搭一套三到四台虚拟机组成的小型域环境。这套环境不用太复杂但必须包含域控、成员主机和工作站否则你体会不到域环境的真实交互逻辑。我自己常用的最低配方案是这样一台Windows Server版本2016/2019均可充当域控同时跑DNS和AD DS服务一台Windows 10企业版加入域模拟办公终端一台Linux服务器CentOS或Ubuntu作为应用服务器模拟内网业务系统一台Kali Linux作为攻击机和上述机器仅通过内网网卡互通。网络层面建议建两个网段比如攻击机在一个网段域环境在另一个网段中间用双网卡机器做跳板模拟真实环境里的网络隔离。我见过太多人把所有机器丢同一个网段结果根本练不到网络层面的判断能力。域控的搭建具体步骤其实很简单就是添加AD域服务角色、配置域DNS。但有一个细节容易忽略机器名和IP最好提前固定避免后续改了主机名导致域成员关系出问题。每台机器配置完都打一个快照这是内网靶场搭建里最值钱的一步——练断了随时回滚。2.2 必需工具与用途清单以及它们为什么够用工具方面很多新手容易陷入“收集工具癖”硬盘里塞了几十个工具真正用的就那几个。我按内网渗透流程给你列出最核心的清单阶段工具主要用途网络扫描Nmap、fscan主机发现、端口扫描、服务识别内网信息收集net命令、PowerShell脚本域信息、共享、用户枚举凭据获取Mimikatz、Procdump提取内存中的口令哈希和明文凭据横向移动psexec、WMI、计划任务配合工具通过凭据在内网机器间扩展权限隧道与代理frp、Neo-reGeorg建立内网访问通道方便后续操作这里不展开每个工具的详细命令但有一个核心原则能少装就少装。靶场只是学习环境生产环境里你带一堆工具反而容易触发告警很多时候靠系统自带的命令就够完成大部分操作。2.3 环境搭建中我踩过的三个坑第一坑是快照时机不对。我建议每配置完一个阶段就拍快照比如“域控配置完成”“域成员加域成功”。否则你后面测试把域控搞挂了只能从头再来特别浪费时间。第二坑是DNS配置。域环境里成员机必须指向域控做DNS很多人忽略这个加域失败后还以为是凭据问题。加域之前先用nslookup验证域名解析是否正常能省下大量排查时间。第三坑是网络连通性。靶场的双网卡机器一定要注意路由很多人在内网里怎么都扫不到另一段机器最后发现是网卡IP配错了网段或者防火墙没放行。建议先把“从哪里到哪里的流量能通”画清楚再动手。3. 信息收集——内网渗透的命脉3.1 网段发现与主机存活先画地图再走路进入内网之后的第一件事不是上手打而是搞清楚你站在哪、周围有什么。这个过程我习惯叫“画地图”。如果信息收集做到位了后续的横向移动会轻松很多如果漏掉一个关键网段可能绕了一整圈才发现核心资产就在隔壁。网段发现这块比较朴素的办法是看本机路由、网卡信息和ARP缓存。ipconfig /all route print arp -a三条命令就能知道当前机器有几块网卡、直连了哪些网段、最近通信过哪些主机。再看一下DNS服务器和域信息基本就知道自己在内网拓扑里大概什么位置。接下来是主机存活探测。很多人在这一步直接拿Nmap全端口扫全网段动静非常大在实战里极容易被态势感知盯上。我建议分层进行先用基于ARP的发现方式效率高且流量特征轻再对关键网段做快速的Ping扫描确认存活主机最后才针对存活主机做精确服务识别和端口扫描。扫描不是越快越好太快等于告诉防守方“有人在扫网”。靶场里可以肆无忌惮但是养成好的节奏习惯将来在真实授权测试里才不会给自己找麻烦。3.2 端口扫描与服务识别的节奏控制拿到存活主机列表之后就要看开放了哪些端口。这一步的核心是搞清楚机器在上面跑什么角色开3389的可能是远程桌面主机开445和139的很可能参与文件共享开88端口的基本就是域控的Kerberos服务。在实际测试中我一般先对存活主机做常见的端口快速扫描锁定目标后再去精细识别服务版本。Nmap的-sV参数很好用但全量版本探测非常耗时只对第一轮扫描里发现的关键端口用。端口扫描输出的结果建议记下来哪些机器开了Web服务、哪些开了数据库端口、哪些是域控和备用域控一目了然。这里有一个非常容易被新手忽略的点内网渗透的过程中需要不断更新这张服务清单。你拿到一台新机器权限之后上面的开放端口信息很可能和你最初扫到的不一样因为有些服务是动态启停的。信息收集不是做一遍就完事而是贯穿整个渗透过程。3.3 域环境侦察定位域控是最关键的一步域环境下所有机器都受域控管理。拿到域控权限基本等于拿到整个域的广播台。所以内网渗透里有个共识第一步找域控。定位域控有几种方式nslookup -typeSRV _ldap._tcp.dc._msdcs.域名 net group Domain Controllers /domain echo %LOGONSERVER%第一类命令通过查询SRV记录直接列出域控第二类需要当前主机已加入域且你拥有正常域账号权限才能查询第三类看当前登录会话的服务器名称能临时判断离你最近的域控位置。侦察域环境时还需要关注当前域内有哪些工作站、哪些服务器角色、哪些用户属于高权限组。通过net user /domain可以枚举域用户列表net localgroup administrators能看本机管理员组。注意这些命令会留下登录日志实战中不要在一台机器上大量爆量枚举容易被当作入侵信号。3.4 信息收集结果怎么记录实战里目标机器可能上百台端口和服务信息散落在各处仅靠脑记绝对不现实。我的习惯是维护一个表格核心字段包括主机IP、主机名、所属网段操作系统版本、是否域成员开放端口、服务类型已获取的凭据信息当前权限状态/是否已获取控制权。这看起来很简单但真有不少项目翻车是因为记录混乱。某次授权攻防里我们扫到一台机器开了数据库服务当时没在意结果第二天横向移动找不到突破口回头翻记录才发现早就有目标可打。信息收集的产出不是一堆原始数据而是结构化的资产清单和攻击面视图。4. 从单机到域管横向移动的关键原理与思路4.1 横向移动的本质凭据的流转与信任的复用如果说信息收集是画地图那横向移动就是按图索骥。横向移动不是某种单一技术而是一系列手法的统称核心思想只有一个利用已有的权限作为跳板在内网其他机器上获得新的权限。打个比方企业内网就像一个写字楼。你从大门混进来只拿到门禁卡这是单机权限但如果你发现保洁阿姨的工牌能刷开所有办公室的门因为保洁系统被统一配置了高权限那就可以借用这个身份进入财务室。横向移动就是在找这类“复用信任关系”的机会。Windows内网里最常见的信任关系就是哈希传递。很多Windows系统里凭据信息以哈希形式存在内存中如果多台机器使用了相同的本地管理员口令那么拿到一台机器的哈希往往就能在几台甚至几十台机器上登录。这不是某个工具“牛”而是企业资产管理混乱造成的同口令复用问题。理解这层原理之后横向移动的思路就不是“哪个工具厉害”而是“当前掌握的凭据能在哪些机器上生效”。带着这个问题去收集信息目标会更清晰。4.2 几种常见横向手法背后的原理拆解横向移动的手法很多从原理上可以归结为几类第一类是复用SMB凭据。Windows的文件共享服务基于SMB协议如果当前用户对目标机器拥有管理员权限那么可以通过共享去操控目标机器的计划任务、启动服务等。这是最古老的横向移动路子今天的工具大多是在这个基础上封装了自动化的命令。第二类是Windows远程管理服务。例如WinRM允许通过HTTP/HTTPS通道远程执行命令只要目标开启了该服务且你有管理员凭据就能直接执行命令。这比SMB更灵活尤其是Windows Server 2012之后的机器几乎默认支持。第三类是计划任务与WMI。很多横向移动工具本质上都是往目标机器发送指令让目标机器执行命令。计划任务和WMI就是这类指令通道。但要注意这些通道都会在目标机器上留下日志WMI的使用还会触发Windows事件ID为4624、4688的日志防守方稍微用心就能发现异常。我这里不展开具体命令因为真正重要的是理解这套原理横向移动是为了在更多机器上获得控制权而每多控制一台机器信息收集的面就更大可用的凭据就更多如此循环直到获得域控。4.3 谁控制域控谁说了算理解域控权限的分量内网渗透中域控是终点这话尤其对Windows域环境适用。域控上运行着全域的认证服务和全局策略你可以把它理解成整个数字王国的“中央档案馆”。拿到域控权限后有几种典型操作导出所有账户的哈希、重置管理员口令、创建新的域管理员账号、修改组策略实现全局上线。这些都是授权渗透测试中需要特别小心的内容因为影响范围太大稍有差池就可能让整个企业的认证系统瘫痪。所以在真实项目中拿到域控权限后我的习惯是原地待命先和客户确认再继续深度操作。从学习角度你需要知道的是域控权限往往可以通过横向移动链条行为获得普通成员主机 - 某个服务器 - 域管账号登录过的机器 - 域控。DCSync这类攻击本质上是通过模拟域控的复制协议来获取账号哈希它并不要求你已经登录到域控只要目标域控允许你的账号发起复制请求就有机会导出大量凭据。这也是为什么防守方对域管账号的登录行为和复制请求格外敏感。4.4 防守为什么难发现检测视角下的横向移动特征从防守视角来看横向移动为什么难发现因为所有横向移动行为看起来都像是正常的远程管理操作。管理员本来就会在几台服务器之间来回远程执行命令本机登录日志、计划任务执行日志每天都有大量正常条目。但是防守方并非完全束手无策。横向移动有几种比较典型的异常特征短时间内从一台机器频繁连接到大量机器的登录事件同一账号多台机器同时登录目标机器上的计划任务或服务被非常规修改。这些特征导向的就是“异常关联分析”而不是单点告警。做内网渗透时我们需要具备这种“防守方视角”随时反问自己我这个操作在日志里看起来正常吗如果我是防守方看到这个行为会不会觉得可疑养成这种习惯之后水平才能真正上去而不是只会记命令。5. 实战中反复踩的坑内网渗透的6个高频翻车点5.1 第一台机器沦陷不等于拿到一切权限边界问题这是新手最容易误解的点。以为打下一台机器就能控制整个内网其实每台机器都存在权限边界。机器A拿到了SYSTEM权限只代表你能完全控制机器A不代表能控制机器B。决定你能否横向移动的是“本机可用的凭据是否在目标机器上有效”。所以拿到一台机器之后先看自己站在什么位置。检查当前用户权限、本机是否存有域账号凭据、是否在域管组成员清单里。这些信息直接决定后续路径怎么走。权限边界不是阻碍而是地图——它告诉你哪段路走不通哪段路还能通。5.2 网络不通、DNS解析失败最常见的表象问题内网渗透翻车最多的情况不是技术不会而是网络环境本身出了问题。最常见的是IP冲突导致部分机器无法访问DNS配置错误导致域控定位失败或者防火墙规则拦截了特定流量。我自己的排查顺序是先ping目标IP看三层通不通再nslookup看域名解析是否正常然后用telnet或nc测试目标端口是否可连。三层通、四层通、七层通每一层都验证一下基本能定位问题在哪。实战里很多工具执行失败最后排查下来都是网络连通性问题和渗透手法压根没关系。5.3 杀软/EDR拦截为什么“能跑通的工具”到现场就失效很多人靶场里用某个工具用得飞起一到真实授权测试就发现工具被杀软或者EDR拦截了。这不是工具变了是防御侧的道高一尺。靶场里根本没有杀软和EDR所以工具可以随心所欲落地执行真实环境里EDR不但检测签名还会监控行为模式。应对思路不是教你绕过杀软而是强调“现场执行前先在实验室里做落地验证”。每套工具都要在装好常见安全软件的测试机上跑一遍确认行为特征不会触发告警再带去现场。很多时候系统自带的命令已经足够横向移动它们天然和白名单行为重合反倒是最稳妥的选择。我还有另外一个建议工具永远不要直接上传到目标机器。优先考虑反射加载、内存执行或通过系统自带能力完成任务。这既是为了减少落盘痕迹也是为了避免工具被分析后暴露行动意图。5.4 流量绕行与通道选择什么时候该直连、什么时候打隧道内网渗透过程中网络拓扑往往不是全通的。攻击机可能只能访问入口机器入口机器才能访问其他内网网段。这时候就需要通道选择能直连的目标直接操作不能直连的目标通过隧道转发流量。但隧道不是说建就建。很多新手一进内网就急着建立各种代理隧道反而搞得路径复杂、流量暴露。我的经验是尽量使用最小化通道能用单点转发解决的不建全局代理能复用现有协议的不自定义协议。在内网渗透方法论里隧道是手段不是目的。判断标准很简单这个流量如果不经过隧道能不能到达目标如果能就别建隧道。通道越多被发现的概率越大。5.5 口令复用与清理误区实战中的细节问题口令复用是内网渗透里非常常见的高频翻车点。企业安全做得好的前提下不同系统口令往往不同但现实中大量企业存在“域管理员口令服务器本地管理员口令”的情况。原因很简单为了运维方便IT在装机的时候统一用一个口令之后再也没有改过。这类情况下拿到域管哈希之后几乎可以直接登陆内网所有服务器。但反过来说如果你作为防守方最优先要做的事就是检查是否存在同口令复用。内网渗透的成败很多时候不在技术而在配置管理。5.6 记录和复盘一次完整的渗透测试应该是可交付的国内很多安全团队做内网渗透最容易忽略的其实是报告。内网渗透的最终交付不只是一场漂亮的演示更是一份完整、可追溯的报告目标是谁、路径怎么走、谁授权了、影响范围是什么、修复建议是什么。我在项目里每做一步都记录在案包括时间和行为。这样哪怕过程中出现问题也能迅速回溯。这个习惯帮助我在多次授权项目中避免了责任事故强烈建议所有新手从一开始就培养记录意识。6. 从攻击视角转到防守怎么用这套思路加固自己的内网6.1 日常巡检中可以复用的三个验证动作学内网渗透最大的收获其实是反过来帮助防守。如果你知道攻击者会在内网里做什么就能提前做针对性加固。日常巡检中我建议重点做三个验证动作验证是否存在多台机器共用管理员口令这是内网通透的最大隐患验证域控的LDAP/复制权限是否被授予了不该授权的账号验证是否有不必要的计划任务和服务暴露在敏感网段。这三个动作投入成本不高但对内网安全水位提升非常明显。6.2 账号与凭据管理的最基础防线账号和凭据管理是内网安全最基础也最有效的防线。很多企业耗费大量资源堆安全产品却任由IT人员保存明文口令文档、使用弱口令这比什么都不做更危险。防守的核心思路是三件事一是域管理账号必须严格限制登录范围绝不允许域管账号在普通工作站上日常使用二是本地管理员口令要定期轮换并且不同机器使用不同的口令三是对敏感账号的登录行为做持续监控。这三件做到之后整个内网渗透的攻击面会大幅收窄。6.3 内网监控日志要留什么、看什么日志是防守内网的最后一道防线。很多企业留存了日志却不知道怎么用或者根本不知道哪些日志值得留。基于内网渗透的攻击行为我建议至少重点看这几类域控上的4624登录日志尤其关注管理员账号的非工作时段登录多台服务器上短时间内出现相同的新计划任务对域控发起复制请求的可疑账号操作主机上出现的不常见进程启动和命令行参数。防守方不必追求面面俱到把这几类日志抓好配合基本的威胁情报就能覆盖掉大部分常见内网渗透路径。6.4 从零到精通常见的进阶路线如果你看完这篇还想继续走这条路我建议的路子是先把文章里这套靶场环境搭起来练熟信息收集和横向移动的基本流程然后尝试自己给靶场加入防护软件看攻击行为会不会被发现再逐步引入域信任、多域林、云上VPC这些更复杂的网络场景。内网渗透的技术迭代很快但思维框架不会过时信息收集、凭据流转、横向移动、权限维持、防御反制永远是这套循环。带着防守的视角去学攻击再带着攻击的视角去做防御这两者恰好是同一条路。最后分享一个小技巧每次做完靶场复现都把自己当成防守方去翻一遍日志、看看哪些步骤留下了明显痕迹。这比多刷几个漏洞更有价值因为它能真正帮你理解攻防双方的时间线逻辑。内网渗透不是单纯的“越打越深”而是攻防双方在同一张地图上的博弈谁能提前看到对手的下一步谁就占据了主动权。