Windows內(nèi)網(wǎng)信息收集實(shí)戰(zhàn):從系統(tǒng)命令到自動(dòng)化工具鏈
1. 項(xiàng)目概述為什么內(nèi)網(wǎng)信息收集是攻防的基石在網(wǎng)絡(luò)安全領(lǐng)域尤其是滲透測(cè)試和紅隊(duì)評(píng)估中內(nèi)網(wǎng)信息收集是一個(gè)無(wú)法繞開(kāi)的起點(diǎn)。你可以把它想象成一場(chǎng)戰(zhàn)役前的偵察行動(dòng)。當(dāng)攻擊者通過(guò)某種方式比如一個(gè)釣魚(yú)郵件、一個(gè)暴露在公網(wǎng)的脆弱服務(wù)成功進(jìn)入內(nèi)網(wǎng)的一臺(tái)主機(jī)后他面對(duì)的是一個(gè)龐大而未知的內(nèi)部網(wǎng)絡(luò)。這臺(tái)主機(jī)通常被稱(chēng)為“跳板機(jī)”或“立足點(diǎn)”就像深入敵后的偵察兵。如果偵察兵不摸清地形、兵力部署和重要目標(biāo)后續(xù)的所有進(jìn)攻都將是盲目的效率極低且容易被發(fā)現(xiàn)。“內(nèi)網(wǎng)信息收集Windows系統(tǒng)”這個(gè)標(biāo)題精準(zhǔn)地指向了這個(gè)偵察階段的核心任務(wù)以一臺(tái)已被控制的Windows主機(jī)為起點(diǎn)系統(tǒng)地、隱蔽地收集整個(gè)內(nèi)網(wǎng)環(huán)境中的所有有價(jià)值信息。這不僅僅是獲取幾個(gè)IP地址那么簡(jiǎn)單而是要對(duì)網(wǎng)絡(luò)結(jié)構(gòu)、用戶(hù)身份、計(jì)算機(jī)資產(chǎn)、共享資源、信任關(guān)系、安全策略乃至業(yè)務(wù)系統(tǒng)進(jìn)行全方位的“測(cè)繪”。這些信息是后續(xù)橫向移動(dòng)、權(quán)限提升、數(shù)據(jù)竊取乃至最終控制整個(gè)內(nèi)網(wǎng)域環(huán)境的關(guān)鍵“地圖”。對(duì)于安全從業(yè)者而言無(wú)論是進(jìn)行授權(quán)的滲透測(cè)試以評(píng)估企業(yè)防御能力還是作為藍(lán)隊(duì)成員了解攻擊者的視角以加固防御深入掌握Windows內(nèi)網(wǎng)信息收集的技術(shù)、工具和思路都至關(guān)重要。這能讓你理解攻擊鏈的初始環(huán)節(jié)從而在日志中識(shí)別異常行為在策略上封堵信息泄露的途徑。接下來(lái)我將以一個(gè)實(shí)戰(zhàn)者的角度拆解在Windows內(nèi)網(wǎng)中我們具體要收集什么、用什么工具收集、以及如何高效、隱蔽地完成這項(xiàng)任務(wù)。2. 信息收集的核心目標(biāo)與分類(lèi)在開(kāi)始敲命令之前我們必須明確目標(biāo)到底要收集什么雜亂無(wú)章地運(yùn)行工具只會(huì)產(chǎn)生噪音。我將內(nèi)網(wǎng)信息收集的目標(biāo)分為幾個(gè)層次從基礎(chǔ)到深入像剝洋蔥一樣層層遞進(jìn)。2.1 基礎(chǔ)系統(tǒng)與網(wǎng)絡(luò)信息這是最直接的一層目的是了解你當(dāng)前所在的“偵察兵”自身狀況及其直接可見(jiàn)的周邊環(huán)境。當(dāng)前主機(jī)信息包括操作系統(tǒng)版本、補(bǔ)丁情況、主機(jī)名、當(dāng)前登錄用戶(hù)及權(quán)限級(jí)別是否是本地管理員、系統(tǒng)架構(gòu)x64/x86、安裝的軟件列表、進(jìn)程列表、服務(wù)列表、計(jì)劃任務(wù)、網(wǎng)絡(luò)共享等。這些信息能幫助你判斷這臺(tái)機(jī)器的價(jià)值是否重要權(quán)限是否夠高并尋找本地提權(quán)的可能。網(wǎng)絡(luò)配置信息包括IP地址、子網(wǎng)掩碼、默認(rèn)網(wǎng)關(guān)、DNS服務(wù)器、ARP緩存表、路由表、活躍的網(wǎng)絡(luò)連接ESTABLISHED狀態(tài)的連接尤其重要可能指向內(nèi)網(wǎng)其他服務(wù)器。這幫你勾勒出當(dāng)前主機(jī)所在的網(wǎng)段拓?fù)?。用?hù)與組信息本地用戶(hù)賬戶(hù)、本地組成員關(guān)系。特別是要關(guān)注哪些用戶(hù)屬于“Administrators”組。2.2 內(nèi)網(wǎng)資產(chǎn)與拓?fù)浒l(fā)現(xiàn)這一層開(kāi)始向外探索目標(biāo)是繪制內(nèi)網(wǎng)“地圖”。存活主機(jī)發(fā)現(xiàn)在同一網(wǎng)段或跨網(wǎng)段中有哪些IP地址是活躍的這是所有后續(xù)動(dòng)作的基礎(chǔ)。我們常使用ICMP Ping掃描、ARP掃描同網(wǎng)段效率極高、TCP/UDP端口掃描等技術(shù)。端口與服務(wù)探測(cè)發(fā)現(xiàn)存活主機(jī)后需要探測(cè)它們開(kāi)放了哪些端口運(yùn)行著什么服務(wù)。例如445端口SMB文件共享、135端口RPC、139端口NetBIOS、389/636端口LDAP、3389端口RDP等都是Windows內(nèi)網(wǎng)中的關(guān)鍵服務(wù)端口。操作系統(tǒng)與設(shè)備指紋識(shí)別通過(guò)TTL、TCP/IP協(xié)議棧差異、特定服務(wù)的banner信息判斷目標(biāo)主機(jī)是Windows、Linux還是網(wǎng)絡(luò)設(shè)備以及大致的版本。2.3 域環(huán)境信息深度挖掘如果內(nèi)網(wǎng)采用了Active DirectoryAD域環(huán)境那么信息收集的“寶藏”就真正打開(kāi)了。域是Windows內(nèi)網(wǎng)管理的核心控制了域就幾乎等于控制了整個(gè)網(wǎng)絡(luò)。域基礎(chǔ)信息確認(rèn)當(dāng)前主機(jī)是否已加入域。如果已加入獲取域名、域控制器DC的主機(jī)名和IP地址、域的功能級(jí)別等。域內(nèi)用戶(hù)與組枚舉獲取域內(nèi)所有用戶(hù)賬戶(hù)、計(jì)算機(jī)賬戶(hù)、組尤其是特權(quán)組如Domain Admins、Enterprise Admins的列表。了解用戶(hù)的全名、描述、上次登錄時(shí)間、是否啟用、密碼策略等。域內(nèi)關(guān)系與信任分析查找域內(nèi)的組策略對(duì)象GPO、組織單位OU結(jié)構(gòu)了解計(jì)算機(jī)和用戶(hù)的分布與管理策略。探查域與域之間是否存在信任關(guān)系。共享資源與敏感數(shù)據(jù)定位枚舉域內(nèi)或工作組的網(wǎng)絡(luò)共享SMB共享尋找可能包含敏感文件如配置文件、數(shù)據(jù)庫(kù)備份、代碼倉(cāng)庫(kù)的共享文件夾。使用關(guān)鍵詞搜索文件內(nèi)容。2.4 憑據(jù)與令牌信息獲取這是信息收集的“皇冠”目的是獲取能夠用于身份驗(yàn)證的“鑰匙”。內(nèi)存中的憑據(jù)利用工具從Lsass進(jìn)程內(nèi)存中提取登錄過(guò)的用戶(hù)明文密碼、哈希NTLM Hash或Kerberos票據(jù)。存儲(chǔ)的憑據(jù)查找瀏覽器保存的密碼、Wi-Fi密碼、RDP連接憑據(jù)、PuTTY會(huì)話(huà)密碼、各類(lèi)管理工具和客戶(hù)端配置文件中的密碼。Windows憑據(jù)管理器查看當(dāng)前用戶(hù)或系統(tǒng)存儲(chǔ)的Windows憑據(jù)。Kerberos票據(jù)在域環(huán)境中獲取當(dāng)前用戶(hù)的TGT票據(jù)授予票據(jù)或服務(wù)票據(jù)可用于票據(jù)傳遞攻擊。注意憑據(jù)提取行為在防護(hù)嚴(yán)格的網(wǎng)絡(luò)中極易觸發(fā)告警如Windows Defender Credential Guard、ATP對(duì)Lsass的防護(hù)。在實(shí)際滲透測(cè)試中需根據(jù)規(guī)則和目的謹(jǐn)慎使用并優(yōu)先考慮不接觸Lsass的替代方法。3. 手動(dòng)命令與內(nèi)置工具實(shí)戰(zhàn)在實(shí)戰(zhàn)中尤其是在環(huán)境受限無(wú)法上傳或運(yùn)行外部工具的情況下熟練使用Windows系統(tǒng)自帶的命令和工具是必備技能。它們低調(diào)、有效是“無(wú)文件攻擊”或“Living off the Land”戰(zhàn)術(shù)的體現(xiàn)。3.1 系統(tǒng)與用戶(hù)信息收集打開(kāi)命令提示符cmd或PowerShell一系列命令可以讓你快速了解立足點(diǎn)。查看系統(tǒng)信息systeminfo這個(gè)命令會(huì)輸出一長(zhǎng)串信息重點(diǎn)關(guān)注“OS 名稱(chēng)”、“OS 版本”判斷Win10/WinServer 2016等、“系統(tǒng)類(lèi)型”64位/32位、“補(bǔ)丁程序”列表。補(bǔ)丁列表可以幫助你快速尋找缺失的漏洞補(bǔ)丁評(píng)估提權(quán)可能性。查看當(dāng)前用戶(hù)和權(quán)限whoami whoami /priv net user net localgroup administratorswhoami簡(jiǎn)單直接。whoami /priv列出當(dāng)前用戶(hù)的所有特權(quán)例如SeDebugPrivilege調(diào)試權(quán)限對(duì)后續(xù)進(jìn)程注入、憑據(jù)提取至關(guān)重要。net user和net localgroup administrators用于查看本地用戶(hù)和管理員組。查看網(wǎng)絡(luò)配置ipconfig /all arp -a route print netstat -anoipconfig /all獲取完整的IP、網(wǎng)關(guān)、DNS信息。arp -a查看ARP緩存它能揭示近期與本機(jī)通信過(guò)的內(nèi)網(wǎng)IP和MAC地址是發(fā)現(xiàn)同網(wǎng)段主機(jī)的“被動(dòng)”方法。route print看路由表判斷是否存在多網(wǎng)卡或復(fù)雜路由。netstat -ano查看所有網(wǎng)絡(luò)連接和監(jiān)聽(tīng)端口-a顯示所有-n以數(shù)字形式顯示地址和端口-o顯示關(guān)聯(lián)的進(jìn)程ID。結(jié)合任務(wù)管理器可以找出可疑的外連或內(nèi)連。3.2 內(nèi)網(wǎng)主機(jī)與端口發(fā)現(xiàn)無(wú)外部工具在沒(méi)有Nmap、Masscan等專(zhuān)業(yè)掃描器時(shí)我們可以用系統(tǒng)命令進(jìn)行基礎(chǔ)的探測(cè)。同網(wǎng)段存活主機(jī)發(fā)現(xiàn)ARP由于ARP協(xié)議工作在鏈路層同網(wǎng)段內(nèi)使用ARP探測(cè)速度快且相對(duì)隱蔽。# 一種簡(jiǎn)單的循環(huán)Ping但可能觸發(fā)ICMP日志 for /l %i in (1,1,254) do ping -n 1 -w 50 192.168.1.%i | findstr TTL # 更推薦使用arp命令先Ping一個(gè)廣播地址或已知IP更新緩存再查看arp緩存 ping 192.168.1.255 -n 1 nul arp -a | findstr “動(dòng)態(tài)”第二種方法更巧妙先ping一個(gè)廣播地址或一個(gè)已知存在的主機(jī)這會(huì)促使本機(jī)發(fā)送ARP請(qǐng)求更新ARP緩存表。然后查看ARP緩存中“動(dòng)態(tài)”類(lèi)型的條目這些就是當(dāng)前活躍的同網(wǎng)段主機(jī)。這種方法沒(méi)有主動(dòng)發(fā)送大量探測(cè)包更隱蔽。端口連接測(cè)試Telnet或PowerShellWindows默認(rèn)可能未安裝Telnet客戶(hù)端但PowerShell是更強(qiáng)大的選擇。# 使用Telnet如果可用 telnet 192.168.1.10 445 # 使用PowerShell Test-NetConnection (Windows 8/2012及以上) Test-NetConnection 192.168.1.10 -Port 445如果端口開(kāi)放Telnet會(huì)顯示一個(gè)空白窗口或連接成功PowerShell命令則會(huì)明確返回TcpTestSucceeded : True。你可以寫(xiě)一個(gè)簡(jiǎn)單的PowerShell或批處理腳本來(lái)循環(huán)測(cè)試一批主機(jī)的關(guān)鍵端口。3.3 域環(huán)境信息枚舉如果systeminfo中的“域”字段顯示了你所在的域名或者net config workstation命令輸出中有“工作站域”信息那么恭喜你進(jìn)入了一個(gè)更有趣的環(huán)境。發(fā)現(xiàn)域控制器和域名nltest /dsgetdc:域名 # 或者 net group Domain Controllers /domain如果不知道完整域名可以嘗試set命令查看環(huán)境變量USERDOMAIN或LOGONSERVER后者通常指向?yàn)槟闾峁┑卿浄?wù)的域控制器。枚舉域用戶(hù)和計(jì)算機(jī)net user /domain net group /domain net group Domain Admins /domain net group Enterprise Admins /domain net localgroup /domainnet user /domain會(huì)列出域內(nèi)所有用戶(hù)賬戶(hù)信息量巨大。net group /domain列出所有域組。重點(diǎn)查看Domain Admins域管理員和Enterprise Admins企業(yè)管理員權(quán)限更高的成員這些是你的終極目標(biāo)。查詢(xún)域內(nèi)計(jì)算機(jī)列表net group Domain Computers /domain或者使用更強(qiáng)大的dsquery命令需要安裝RSAT工具或直接在域控制器上dsquery computer查找共享資源net view /domain:域名 # 查看某臺(tái)主機(jī)的共享例如域控 net view \\DC01 /all實(shí)操心得在真實(shí)的滲透測(cè)試中直接使用net命令進(jìn)行大量枚舉如net user /domain可能會(huì)在域控的安全日志事件ID 4661、4662中留下大量“目錄服務(wù)訪(fǎng)問(wèn)”審計(jì)記錄容易被藍(lán)隊(duì)發(fā)現(xiàn)。因此在需要隱蔽的行動(dòng)中我會(huì)優(yōu)先使用基于LDAP查詢(xún)的、更低調(diào)的工具或者控制查詢(xún)的頻率和范圍。4. 專(zhuān)業(yè)工具鏈的自動(dòng)化收集當(dāng)手動(dòng)命令無(wú)法滿(mǎn)足效率需求或者我們需要更全面、更結(jié)構(gòu)化的信息時(shí)就需要借助專(zhuān)業(yè)的工具。這些工具通常需要上傳到目標(biāo)機(jī)器執(zhí)行。4.1 綜合信息收集工具這類(lèi)工具是“瑞士軍刀”一鍵運(yùn)行就能獲取大量信息。PowerSploit 的 PowerView這不是一個(gè)獨(dú)立的exe而是一系列PowerShell腳本。它通過(guò).NET與AD交互功能極其強(qiáng)大且靈活。# 導(dǎo)入模塊后可以執(zhí)行諸如 Get-NetDomain # 獲取域信息 Get-NetUser # 獲取域用戶(hù) Get-NetComputer # 獲取域計(jì)算機(jī) Get-NetShare # 枚舉共享 Find-LocalAdminAccess # 尋找當(dāng)前用戶(hù)具有本地管理員權(quán)限的機(jī)器PowerView的優(yōu)勢(shì)在于它是純PowerShell可以繞過(guò)一些應(yīng)用白名單策略并且能進(jìn)行非常復(fù)雜的查詢(xún)和過(guò)濾。缺點(diǎn)是需要在內(nèi)存中加載腳本可能被AMSI反惡意軟件掃描接口攔截。BloodHound 的采集器 SharpHound / IngestorBloodHound是域滲透的“核武器”而SharpHound是它的數(shù)據(jù)采集器。它不直接用于攻擊而是通過(guò)LDAP查詢(xún)、本地API調(diào)用、會(huì)話(huà)枚舉等方式收集域內(nèi)用戶(hù)、組、計(jì)算機(jī)、權(quán)限、會(huì)話(huà)等所有關(guān)系數(shù)據(jù)生成一個(gè)JSON文件。然后你可以在自己的攻擊機(jī)上用BloodHound圖形界面導(dǎo)入這個(gè)JSON它會(huì)自動(dòng)分析出通往域管理員的最短路徑例如哪些用戶(hù)對(duì)哪些機(jī)器有本地管理員權(quán)限、哪些用戶(hù)是敏感組的成員等。SharpHound.exe -c All運(yùn)行后它會(huì)生成一個(gè)壓縮包。這個(gè)工具非常高效但采集行為本身大量的LDAP查詢(xún)和網(wǎng)絡(luò)會(huì)話(huà)枚舉在開(kāi)啟詳細(xì)審計(jì)的域中會(huì)非常明顯。Empire / Covenant 等C2框架的信息收集模塊如果你已經(jīng)通過(guò)C2命令與控制框架建立了會(huì)話(huà)那么框架內(nèi)部通常集成了完善的信息收集模塊。例如在Empire中你可以使用shell whoami執(zhí)行系統(tǒng)命令也可以使用專(zhuān)門(mén)的模塊如powershell/situational_awareness/network/portscan進(jìn)行端口掃描powershell/situational_awareness/host/winenum進(jìn)行主機(jī)枚舉。這些模塊的輸出會(huì)直接回傳到C2服務(wù)器便于集中管理。4.2 網(wǎng)絡(luò)掃描與資產(chǎn)發(fā)現(xiàn)工具Nmap雖然是Linux下的神器但在Windows上同樣有編譯好的版本。它功能全面從主機(jī)發(fā)現(xiàn)、端口掃描到服務(wù)版本探測(cè)、操作系統(tǒng)識(shí)別、甚至漏洞腳本掃描。nmap -sn 192.168.1.0/24 # 主機(jī)發(fā)現(xiàn)掃描 nmap -sS -sV -O 192.168.1.10 # SYN掃描服務(wù)版本探測(cè)操作系統(tǒng)識(shí)別 nmap -p 445,3389,135,139 --script smb-os-discovery,smb-enum-shares 192.168.1.0/24 # 針對(duì)SMB的腳本掃描在內(nèi)網(wǎng)使用Nmap需要注意掃描速度過(guò)快的全端口掃描可能觸發(fā)IPS/IDS告警。Masscan號(hào)稱(chēng)“世界上最快的端口掃描器”采用異步傳輸速度極快適合在擁有高帶寬權(quán)限時(shí)快速掃描大網(wǎng)段。masscan 10.0.0.0/8 -p445 --rate10000但它的準(zhǔn)確性有時(shí)不如Nmap且攻擊特征明顯通常用于初步的廣撒網(wǎng)式探測(cè)。Advanced IP Scanner / Angry IP Scanner這類(lèi)是帶有圖形界面的輕量級(jí)掃描工具易于使用能快速發(fā)現(xiàn)網(wǎng)絡(luò)中的設(shè)備并嘗試識(shí)別設(shè)備類(lèi)型和主機(jī)名。在需要快速進(jìn)行可視化偵察時(shí)很有用。4.3 憑據(jù)提取工具這是最敏感的一類(lèi)工具務(wù)必在授權(quán)測(cè)試中謹(jǐn)慎使用。Mimikatz憑據(jù)提取的“王者”。最著名的功能是從Lsass進(jìn)程內(nèi)存中提取明文密碼、NTLM哈希、Kerberos票據(jù)。privilege::debug # 嘗試提升到Debug權(quán)限 sekurlsa::logonpasswords full # 提取內(nèi)存中的憑據(jù)在Windows 10/2012 R2之后由于LSASS保護(hù)機(jī)制直接運(yùn)行sekurlsa::logonpasswords可能失敗或無(wú)法提取明文。需要配合其他技術(shù)繞過(guò)如使用Mimidrv驅(qū)動(dòng)、利用SspiCli.dll等。Procdump 本地解析一種更隱蔽的方式。先用微軟官方的調(diào)試工具Procdump將Lsass進(jìn)程的內(nèi)存轉(zhuǎn)儲(chǔ)到磁盤(pán)。procdump.exe -accepteula -ma lsass.exe lsass.dmp然后將dump文件下載到你的攻擊機(jī)在本地用Mimikatz讀取。mimikatz # sekurlsa::minidump lsass.dmp mimikatz # sekurlsa::logonpasswords這種方式避免了在目標(biāo)機(jī)器上直接加載Mimikatz可能繞過(guò)一些內(nèi)存掃描。LaZagne / Windows Credential Editor (WCE)這些工具專(zhuān)注于提取系統(tǒng)中存儲(chǔ)的各種憑據(jù)如瀏覽器密碼、Wi-Fi密碼、RDP憑據(jù)、VNC密碼等。LaZagne是跨平臺(tái)的模塊化設(shè)計(jì)可以針對(duì)特定應(yīng)用進(jìn)行提取。重要警告憑據(jù)提取行為是安全防護(hù)的重點(diǎn)監(jiān)控對(duì)象?,F(xiàn)代EDR終端檢測(cè)與響應(yīng)產(chǎn)品對(duì)進(jìn)程注入、對(duì)Lsass的訪(fǎng)問(wèn)、調(diào)用特定API如LsaEnumerateLogonSessions有高度敏感的檢測(cè)規(guī)則。在對(duì)抗性強(qiáng)的環(huán)境中需要采用更高級(jí)的繞過(guò)技術(shù)或者優(yōu)先尋找其他途徑如竊取令牌、濫用Kerberos協(xié)議缺陷而非直接提取密碼哈希。5. 隱蔽與規(guī)避技巧實(shí)錄在真實(shí)的攻防對(duì)抗中粗暴的信息收集會(huì)迅速暴露你的行蹤。藍(lán)隊(duì)的安全運(yùn)營(yíng)中心SOC盯著各種日志和告警。因此隱蔽性和規(guī)避能力至關(guān)重要。5.1 降低掃描與枚舉的噪音慢速掃描避免使用Nmap的-T5瘋狂模式或Masscan的極高發(fā)包速率。使用-T2禮貌模式或-T1猥瑣模式并添加隨機(jī)延遲--scan-delay、--max-rate限制速率。分散掃描源如果控制了多臺(tái)跳板機(jī)可以將掃描任務(wù)分散到不同主機(jī)、不同時(shí)間段進(jìn)行避免單一IP產(chǎn)生大量可疑流量。使用合法協(xié)議和端口將掃描流量偽裝成正常的業(yè)務(wù)流量。例如使用基于DNS協(xié)議的信息滲出工具如DNS隧道進(jìn)行數(shù)據(jù)傳輸或者將掃描命令嵌入到正常的HTTP/HTTPS請(qǐng)求中。利用信任關(guān)系如果域內(nèi)存在管理通道如WinRM、PSRemoting可以?xún)?yōu)先在這些通道內(nèi)執(zhí)行命令其產(chǎn)生的日志可能不同于普通的網(wǎng)絡(luò)掃描日志。5.2 繞過(guò)日志與審計(jì)清除事件日志在獲取足夠權(quán)限后可以使用wevtutil命令清除Windows事件日志但這是一個(gè)非常明顯的入侵指標(biāo)不到萬(wàn)不得已不應(yīng)使用。wevtutil cl System wevtutil cl Security wevtutil cl Application使用無(wú)文件技術(shù)盡可能在內(nèi)存中執(zhí)行操作不向磁盤(pán)寫(xiě)入文件。使用PowerShell的IEX (New-Object Net.WebClient).DownloadString()方式從遠(yuǎn)程加載腳本到內(nèi)存執(zhí)行或者使用C2框架的純內(nèi)存模塊?;煜钆c流量對(duì)執(zhí)行的命令進(jìn)行編碼如Base64、混淆避免在命令行日志中出現(xiàn)敏感關(guān)鍵詞。使用加密的C2通道。5.3 針對(duì)AV/EDR的繞過(guò)工具免殺對(duì)常用的信息收集工具如Mimikatz、PowerView的ps1腳本進(jìn)行代碼混淆、加殼、修改特征碼或者自己用C#/Go/Python重寫(xiě)核心功能編譯成白名單程序簽名的樣子。Living off the Land最大化利用系統(tǒng)自帶組件。除了前面提到的net、dsquery還有wmic、sc、reg等。PowerShell本身就是一個(gè)極其強(qiáng)大的“合法”工具通過(guò)加載僅存在于內(nèi)存中的腳本片段如AMSI繞過(guò)腳本來(lái)執(zhí)行惡意功能。進(jìn)程注入與父進(jìn)程欺騙將惡意代碼注入到explorer.exe、svchost.exe等可信進(jìn)程的內(nèi)存空間中執(zhí)行并偽造其父進(jìn)程為services.exe等系統(tǒng)進(jìn)程以繞過(guò)基于進(jìn)程鏈的檢測(cè)。直接系統(tǒng)調(diào)用Syscall高級(jí)攻擊者會(huì)直接調(diào)用操作系統(tǒng)底層函數(shù)如NtReadVirtualMemory而不是通過(guò)高級(jí)API如ReadProcessMemory因?yàn)樵S多EDR通過(guò)Hook這些高級(jí)API來(lái)監(jiān)控行為而直接系統(tǒng)調(diào)用可以繞過(guò)這些Hook。6. 信息整理與后續(xù)攻擊路徑規(guī)劃收集到海量信息后如何整理并轉(zhuǎn)化為攻擊路線(xiàn)圖是關(guān)鍵。雜亂的數(shù)據(jù)沒(méi)有價(jià)值。1. 建立資產(chǎn)清單創(chuàng)建一個(gè)表格或數(shù)據(jù)庫(kù)記錄所有發(fā)現(xiàn)的IP、主機(jī)名、開(kāi)放端口、操作系統(tǒng)、發(fā)現(xiàn)的用戶(hù)特別是高權(quán)限用戶(hù)、共享資源、憑據(jù)片段等。推薦使用OneNote、CherryTree或?qū)iT(mén)的滲透測(cè)試管理平臺(tái)如Dradis, Serpico。2. 繪制網(wǎng)絡(luò)拓?fù)鋱D根據(jù)路由信息、ARP表、掃描結(jié)果嘗試?yán)L制內(nèi)網(wǎng)的網(wǎng)絡(luò)拓?fù)?。識(shí)別出核心網(wǎng)段如服務(wù)器區(qū)、管理區(qū)、隔離區(qū)DMZ、辦公網(wǎng)段等。這有助于理解數(shù)據(jù)流向和信任邊界。3. 標(biāo)識(shí)高價(jià)值目標(biāo)權(quán)限目標(biāo)域控制器、備份服務(wù)器、安全管理系統(tǒng)如SIEM、防病毒控制臺(tái)、數(shù)據(jù)庫(kù)服務(wù)器。數(shù)據(jù)目標(biāo)文件服務(wù)器、代碼倉(cāng)庫(kù)Git/SVN、郵件服務(wù)器、 confluence/Wiki知識(shí)庫(kù)。用戶(hù)目標(biāo)域管理員、企業(yè)管理員、IT運(yùn)維人員、高管賬戶(hù)。4. 規(guī)劃?rùn)M向移動(dòng)路徑結(jié)合BloodHound的分析結(jié)果或手動(dòng)分析規(guī)劃從當(dāng)前立足點(diǎn)到高價(jià)值目標(biāo)的路徑。例如當(dāng)前用戶(hù) - 對(duì)某臺(tái)服務(wù)器有本地管理員權(quán)限通過(guò)Find-LocalAdminAccess發(fā)現(xiàn)- 在該服務(wù)器上獲取新憑據(jù) - 新憑據(jù)是某個(gè)域組的成員 - 該組對(duì)域控制器有某些權(quán)限...或者發(fā)現(xiàn)一個(gè)弱口令或通用口令的域用戶(hù) - 該用戶(hù)在多臺(tái)機(jī)器上有RDP登錄權(quán)限 - 通過(guò)RDP登錄其中一臺(tái)再次進(jìn)行信息收集...5. 制定憑證利用策略明文密碼可以直接用于遠(yuǎn)程登錄如RDP, WinRM、運(yùn)行runas命令、訪(fǎng)問(wèn)共享等。NTLM哈??捎糜诠鬟f攻擊Pass-the-Hash, PtH在不需要明文密碼的情況下向支持NTLM認(rèn)證的服務(wù)如SMB, RPC進(jìn)行身份驗(yàn)證。工具如Mimikatz的sekurlsa::pth或Impacket套件中的psexec.py、smbexec.py。Kerberos票據(jù)可用于票據(jù)傳遞攻擊Pass-the-Ticket, PtT或黃金票據(jù)/白銀票據(jù)攻擊直接獲取對(duì)特定服務(wù)的訪(fǎng)問(wèn)權(quán)限。信息收集絕非一次性任務(wù)而是一個(gè)貫穿整個(gè)內(nèi)網(wǎng)滲透測(cè)試周期的持續(xù)性活動(dòng)。每當(dāng)你獲得新的立足點(diǎn)、新的權(quán)限都需要重新進(jìn)行一次局部或全局的信息收集更新你的“地圖”因?yàn)樾碌奈恢每赡茏屇憧吹街翱床坏降木W(wǎng)絡(luò)區(qū)域和資產(chǎn)。這個(gè)過(guò)程是循環(huán)往復(fù)、不斷迭代的直到你達(dá)成最終的攻擊目標(biāo)。真正的挑戰(zhàn)不僅在于收集更在于如何在海量信息中快速找到那條通往勝利的、最隱蔽的路徑。

相關(guān)新聞

仿BOSS招聘平臺(tái)實(shí)現(xiàn)(5)

仿BOSS招聘平臺(tái)實(shí)現(xiàn)(5)

管理者端-查詢(xún)企業(yè)列表apis層enterprise_router.get("/list", summary"查詢(xún)企業(yè)列表", description"查詢(xún)企業(yè)列表") async def select_enterprise_list(page: int Query(1, title"頁(yè)碼", description"頁(yè)碼", ge1),page_siz…

2026/7/29 3:56:02 閱讀更多
Tkinter窗口圖標(biāo)設(shè)置全攻略:從原理到打包的完整解決方案

Tkinter窗口圖標(biāo)設(shè)置全攻略:從原理到打包的完整解決方案

1. 項(xiàng)目概述:為什么窗口圖標(biāo)這么重要?做桌面應(yīng)用開(kāi)發(fā),尤其是用Python的tkinter,很多人覺(jué)得把功能做出來(lái)就完事了。但一個(gè)應(yīng)用的“面子工程”——比如窗口左上角那個(gè)小小的圖標(biāo),其實(shí)比你想象中重要得多。我見(jiàn)過(guò)不少用tk…

2026/7/29 3:56:02 閱讀更多
STM32 GPIO八種工作模式詳解:從點(diǎn)燈到按鍵狀態(tài)機(jī)實(shí)戰(zhàn)

STM32 GPIO八種工作模式詳解:從點(diǎn)燈到按鍵狀態(tài)機(jī)實(shí)戰(zhàn)

1. 從點(diǎn)燈開(kāi)始:為什么GPIO是STM32的“第一課”如果你剛拿到一塊STM32開(kāi)發(fā)板,或者從51單片機(jī)、Arduino轉(zhuǎn)過(guò)來(lái),第一個(gè)要跑的程序十有八九是點(diǎn)燈。這幾乎成了嵌入式開(kāi)發(fā)界的“Hello World”。但很多人可能沒(méi)細(xì)想,為什么偏偏是點(diǎn)燈&am…

2026/7/29 3:56:02 閱讀更多
IDM激活腳本:3步永久解鎖下載神器的終極方案

IDM激活腳本:3步永久解鎖下載神器的終極方案

IDM激活腳本:3步永久解鎖下載神器的終極方案 【免費(fèi)下載鏈接】IDM-Activation-Script IDM Activation & Trail Reset Script 項(xiàng)目地址: https://gitcode.com/gh_mirrors/id/IDM-Activation-Script 還在為Internet Download Manager的30天試用期煩惱嗎&am…

2026/7/29 16:07:23 閱讀更多
2017臺(tái)灣計(jì)算機(jī)展創(chuàng)客市集深度觀(guān)察:從開(kāi)源硬件到完整方案的演進(jìn)

2017臺(tái)灣計(jì)算機(jī)展創(chuàng)客市集深度觀(guān)察:從開(kāi)源硬件到完整方案的演進(jìn)

1. 項(xiàng)目概述:一場(chǎng)屬于創(chuàng)客的春日盛宴 每年春季,對(duì)于海峽對(duì)岸的科技愛(ài)好者和硬件開(kāi)發(fā)者而言,臺(tái)灣計(jì)算機(jī)展(COMPUTEX TAIPEI)的創(chuàng)客市集(Maker Faire)都是一個(gè)不容錯(cuò)過(guò)的盛會(huì)。2017年的春季展&…

2026/7/29 16:07:23 閱讀更多
免費(fèi)閱讀APP書(shū)源終極配置指南:3分鐘打造個(gè)人專(zhuān)屬小說(shuō)圖書(shū)館

免費(fèi)閱讀APP書(shū)源終極配置指南:3分鐘打造個(gè)人專(zhuān)屬小說(shuō)圖書(shū)館

免費(fèi)閱讀APP書(shū)源終極配置指南:3分鐘打造個(gè)人專(zhuān)屬小說(shuō)圖書(shū)館 【免費(fèi)下載鏈接】Yuedu 📚「閱讀」自用書(shū)源分享 項(xiàng)目地址: https://gitcode.com/gh_mirrors/yu/Yuedu 還在為找不到好看的小說(shuō)而煩惱?想要在閱讀APP中暢享海量免費(fèi)小說(shuō)資源&…

2026/7/29 16:07:23 閱讀更多
還在手動(dòng)配 Python 環(huán)境?Hermes 預(yù)打包安裝方案快速搭建本地 Agent

還在手動(dòng)配 Python 環(huán)境?Hermes 預(yù)打包安裝方案快速搭建本地 Agent

🔍前言 許多嘗試在本地部署 AI 智能體的用戶(hù),常常被 Hermes 原生部署的復(fù)雜配置流程所困擾。傳統(tǒng)的源碼搭建方式需要手動(dòng)匹配特定版本的 Python 和 Node.js,批量安裝大量第三方依賴(lài),并逐一調(diào)試系統(tǒng)環(huán)境變量、解決端口占用、修復(fù)路…

2026/7/29 15:57:23 閱讀更多
面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

面試官大笑:“一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,不比 1 個(gè)快 5 倍?“我搖頭:“快不了,還可能更慢“

前兩個(gè)月,我在重構(gòu) AlgoMooc 網(wǎng)站過(guò)程中,發(fā)現(xiàn)一個(gè)問(wèn)題:在 Claude Code 里把一個(gè)任務(wù)拆給 5 個(gè) Subagent 并行跑,結(jié)果可能比 1 個(gè) agent 從頭干到尾還慢? 大多數(shù)人的第一反應(yīng)是反過(guò)來(lái)的:活是并行干的&#…

2026/7/29 0:15:24 閱讀更多
# 鴻蒙 HarmonyOS 應(yīng)用開(kāi)發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫(huà)渲染精講

# 鴻蒙 HarmonyOS 應(yīng)用開(kāi)發(fā)實(shí)戰(zhàn)(第25期)|骰子(Dice Roller)— Unicode 符號(hào)與動(dòng)畫(huà)渲染精講

一、應(yīng)用概述 骰子(Dice Roller) 是一款經(jīng)典的休閑娛樂(lè)應(yīng)用,模擬了真實(shí)擲骰子的過(guò)程。應(yīng)用投擲兩個(gè)骰子(六面標(biāo)準(zhǔn)骰),使用 Unicode 骰面符號(hào)直觀(guān)展示每個(gè)骰子的點(diǎn)數(shù),并伴有快速滾動(dòng)的動(dòng)畫(huà)效果?!?/p>

2026/7/29 0:15:24 閱讀更多