内网渗透个人笔记

个人授权靶场复盘笔记。本文中的 IP、账户、密码、Hash、Payload 与操作命令均来自授权靶场学习记录,只能用于合法授权环境。

这版笔记不再追求把原文重新铺一遍,而是把红日 1-5 和综合靶场抽成“判断路径、技术卡片、踩坑规则、靶场复盘”。需要完整过程时,直接跳转到对应来源文章。

0. 来源地图

简称来源文章本地素材
红日 1红日1靶场(灵境平台)完整渗透记录hongri1.md
红日 2红日2靶场(灵境平台)hongri2-2.md
红日 3红日3靶场(灵境平台)hongri3.md
红日 4红日4靶场hongri4.md
红日 5红日5靶场hongri5.md
综合靶场内网渗透体系建设 — 靶场 WriteUp内网渗透体系建设-靶场(整理).md

1. 我的内网渗透总流程

1.1 每个阶段必须回答的问题

阶段必答问题判断依据
网络Kali、宿主、靶机之间到底谁能访问谁ping、nmap -sn、ipconfig、VMware 网卡
入口是 Web、数据库、SMB 漏洞,还是弱口令端口、服务版本、目录、CMS 指纹
命令执行当前命令在哪个用户、哪个架构、哪个网络里执行whoami、systeminfo、ipconfig /all、tasklist
上线目标能不能主动回连,攻击机能不能连目标reverse/bind 选择、端口监听、防火墙
内网已控主机是否双网卡,默认路由和 DNS 是谁route print、arp -a、ping <domain>
凭据能抓到本地 Hash、明文、域用户、机器账户还是 krbtgtKiwi/Mimikatz 输出分区
横向当前凭据是否有目标本地管理员权限C$ 验证、PsExec/WMI/RDP、漏洞扫描
域攻击是凭据类、委派类、证书类还是 Kerberos 票据类域信息、SPN、ADCS 模板、SID、Hash

1.2 最重要的心法

心法解释
先排网络,再打漏洞Windows 能访问但 Kali 不能访问时,多半是网卡/路由问题,不是漏洞问题
命令不是答案,条件才是每条命令前都要知道前置条件;否则换个靶场就失效
连接方向决定上线方式reverse、bind、SMB Beacon、本地转发,本质都在解决“谁能连谁”
凭据不等于权限普通域用户密码只能证明身份,不能保证能横向到域控
失败信息很值钱1355、1053、认证成功无 session、架构不匹配,都是路径切换信号

2. 拿到 WebShell 后的决策树

2.1 WebShell 后最小检查清单

检查项WindowsLinux
身份whoamiid
架构systeminfo、wmic os get osarchitectureuname -a
网络ipconfig /all、route print、arp -aip a、ip route
进程tasklist /svcps aux
域net view /domain、net group "domain controllers" /domain看 DNS、hosts、内网扫描
凭据线索Web 配置、数据库、LSASS配置文件、历史命令、SSH key、数据库

3. 阶段方法论与技术卡片

3.1 技术卡片模板

以后每补一个技术点,按这个模板写,别只丢命令:

3.2 网络与环境排障卡片

来源:红日1靶场(灵境平台)完整渗透记录

项内容
场景Windows 宿主能访问灵境靶场,Kali 不能访问
判断靶场流量走 LingJing VPN,不是本地 VMnet
关键动作Kali 增加桥接到 LingJing 的网卡,并用 dhcpcd eth1 获取地址
成功标志Kali 获得 192.168.188.x,能 ping 靶场外网 IP
失败排查VMware GUI 保存失败时,直接编辑 .vmx 的 bridgeAdapter

最值得记住的是:同网段不等于同链路。Kali 在 VMnet2 里扫不到靶机时,不要继续爆破空气,要先验证宿主路由。

3.3 初始访问卡片

技术来源前置条件成功标志失败/替代
MySQL 日志写 WebShell红日1靶场(灵境平台)完整渗透记录phpMyAdmin 高权限账户,知道 Web 根目录访问 shell.php,蚁剑连接INTO OUTFILE 被 secure_file_priv 限制时改用 general_log/slow_query_log
ThinkPHP 5.0.22 RCE红日5靶场版本存在 RCE,Web 目录可写whoami 有回显,写入 shell.php先查杀软和写权限
Joomla 配置泄露红日3靶场(灵境平台)configuration.php~ 可读,数据库可连修改后台管理员 Hash 登录WebShell 被禁用函数限制时,用插件绕过或转 SSH
WebLogic CVE-2019-2725红日2靶场(灵境平台)7001 开放且漏洞存在Meterpreter sessionx64 系统必须设置 x64 payload,失败可多次运行
MSSQL xp_cmdshell内网渗透体系建设 — 靶场 WriteUpsa 弱口令或高权限 SQL 账户xp_cmdshell 'whoami' 有输出服务账户权限低时接 Potato 提权
Tomcat PUT 上传红日4靶场Tomcat 版本和配置允许 PUTJSP 文件可访问拿到容器 shell 后继续判断 Docker/宿主

3.4 提权与凭据卡片

技术来源前置条件成功标志失败排查
getsystem红日2靶场(灵境平台)、红日5靶场Meterpreter 当前用户可被提权NT AUTHORITY\SYSTEM不成功就查权限、UAC、服务账户
GodPotato内网渗透体系建设 — 靶场 WriteUp服务账户具备 SeImpersonatePrivilegent authority\system.NET 版本和系统版本要匹配
Kiwi/Mimikatz多个靶场SYSTEM 或高权限,能读取 LSASS明文、NTLM、机器账户、krbtgtx86 Kiwi 跑 x64 系统要先 migrate
Docker 逃逸红日4靶场容器特权模式或宿主挂载条件进入宿主机视角先判断是否容器,不要把容器 root 当宿主 root

3.5 横向与域攻击卡片

技术来源适用条件成功标志关键替代路径
PsExec红日1靶场(灵境平台)完整渗透记录、红日2靶场(灵境平台)有目标本地管理员/域管凭据,445 可达远程 session 或服务执行成功reverse 到跳板内网 IP,或改 bind
WMI内网渗透体系建设 — 靶场 WriteUp管理员凭据,主机名/DNS 可解析whoami 为目标域用户Kerberos 模式必须处理 hosts 和 ccache
MS17-010红日2靶场(灵境平台)、红日4靶场SMBv1 漏洞存在,系统架构匹配SYSTEM session凭据横向失败时可考虑漏洞型横向
MS14-068红日4靶场域用户、密码、准确 SID、DC IP注入票据后可访问 DC C$SID 错或票据未清理会失败
约束委派 S4U内网渗透体系建设 — 靶场 WriteUp拿到可委派机器账户 Hashwmiexec -k 进入目标依赖 SPN、DNS、ccache
ADCS ESC1内网渗透体系建设 — 靶场 WriteUp模板允许自定义身份且域用户可注册证书认证为域管PKINIT 不可用时走 Schannel/LDAP
黄金票据红日5靶场krbtgt Hash + 域 SID伪造票据可访问域资源SYSTEM SID 不是域 SID

4. 连接、路由与横向移动选择表

4.1 上线方式选择

方式连接方向适用条件失败信号下一步
reverse_tcp目标回连监听端目标能访问 Kali 或跳板监听 IPhandler 无连接换 LHOST、查出网、防火墙,或改 bind
bind_tcp攻击端连接目标监听端口攻击机/跳板能连目标认证成功无 session,端口不通换端口,确认防火墙,改 reverse 到跳板
SMB Beacon通过已控主机挂内网会话CS 场景,内网主机不能直接回 KaliBeacon 不出现确认 SMB 监听器和父 Beacon
WMI Shell远程管理执行管理员凭据,RPC/SMB 可达名称解析失败写 hosts,指定 DC/DNS
RDP图形化登录3389 开放,账号允许登录密码错误、过期、证书报错改本地密码、/cert:ignore、开 RDP
SOCKS/转发让工具穿过跳板已有 session,需访问内网扫描全失败检查 route、proxychains、转发端口

4.2 路由与代理最小命令

Python 端口转发只在需要“内网目标回连到跳板,跳板再转发到 Kali”时使用。它不是默认选项,是连接方向受限时的补丁。

5. 域攻击与 Kerberos/ADCS 专题

5.1 域攻击材料清单

攻击必备材料常见缺口
PsExec/WMI域管或目标本地管理员凭据只有普通域用户
Pass-the-HashNTLM Hash,目标允许 NTLM目标不接受或权限不足
MS14-068域用户、密码、用户 SID、DC IPSID 不准、票据未注入
S4U 委派机器账户 Hash、目标 SPN、DCDNS/hosts 不通,SPN 写错
ADCS ESC1可注册模板、可自定义身份、域用户凭据PKINIT 不支持,需要 Schannel
Golden Ticketkrbtgt Hash、域 SID、域名把 SYSTEM SID 当成域 SID

5.2 Kerberos 相关固定排查

检查项动作
主机名解析nslookup <host> <dc-ip>,必要时写 hosts
当前票据Windows 用 klist,Linux 查 KRB5CCNAME
票据污染攻击前 klist purge
ccache 权限在可写目录运行工具,必要时用 root
时间同步Kerberos 对时间敏感,异常时查时间差

5.3 ADCS 记忆点

ADCS ESC1 的核心不是“证书工具命令”,而是模板信任边界错了:

条件含义
申请者可提供 Subject/UPN低权限用户能把自己包装成高权限身份
域用户有注册权限攻击入口门槛低
证书可用于认证可转化成域权限
PKINIT 不可用仍可能通过 LDAPS/Schannel 认证继续利用

6. 防守/检测视角

这部分不是为了“隐藏”,而是帮助复盘时理解每一步会留下什么痕迹。

行为典型痕迹防守检查点
WebShell 写入Web 目录新增异常 PHP/JSP,访问日志出现可疑参数文件完整性、Web 日志、EDR 告警
xp_cmdshellSQL 配置变更,SQL Server 进程拉起命令解释器SQL 审计、进程父子关系
PowerShell 反连powershell -nop -e,网络外连PowerShell 日志、命令行审计、网络连接
Meterpreter/Beacon异常进程、可疑网络连接、内存注入EDR、Sysmon、网络流量
凭据抓取LSASS 访问、调试权限启用进程访问事件、Credential Guard
远程服务横向服务创建、启动失败 1053、ADMIN$ 写入7045、4624、5140、服务名异常
RDP 登录4624 Type 10,新增本地管理员登录审计、本地组变更
Kerberos 票据异常 TGT/TGS、加密类型、生命周期4768、4769、票据异常
ADCS 滥用异常证书申请、模板被低权限使用CA 审计、模板权限、SAN/UPN
权限维持计划任务、服务、Run Key自启动项基线、注册表审计

复盘时给每条攻击链补一个“蓝队怎么看”字段,能倒逼自己理解原理。

7. 靶场复盘

7.1 红日 1

来源:红日1靶场(灵境平台)完整渗透记录

项内容
入口phpMyAdmin root/root
外网主机STU1,192.168.242.97
内网网段192.168.52.0/24
域控OWA,192.168.52.138
域GOD.ORG

攻击链:

关键凭据:

账户明文/Hash
phpMyAdminroot/root
GOD\Administratorhongrisec@2025,NTLM ad8b1b80e5d43bd61ab6796242bc7daa
OWA\AdministratorNTLM 2e8b24e00bd703e52cfe327a072006b0

最有价值的坑:

坑结论
Kali 同网段仍扫不到靶机靶场流量走 VPN,必须接入 LingJing 适配器
INTO OUTFILE 失败secure_file_priv 限制时改日志写马
域控 bind 没 session防火墙限制入站,改 reverse 到跳板内网 IP

7.2 红日 2

来源:红日2靶场(灵境平台)

项内容
入口MS17-010 / WebLogic CVE-2019-2725
WEB192.168.242.226 / 10.10.10.80
DC10.10.10.10
域DE1AY

攻击链:

关键凭据:

账户明文/Hash
DE1AY\Administrator2wsx!QAZ,NTLM cf83cd7efde13e0ce754874aaa979a74
DE1AY\de1ay1qaz@WSX,NTLM 161cff084477fe596a5db81874498a24
DE1AY\mssql1qaz@WSX,NTLM 161cff084477fe596a5db81874498a24
krbtgtNTLM 82dfc71b72a11ef37d663047bc2088fb

最有价值的坑:

坑结论
Win7 x86 打 MS17-010 失败模块只适合 x64,架构先确认
WebLogic 多次无 session模块可能不稳定,且 payload 要手动换 x64
PsExec 初次失败先验证 C$,再换 payload/端口/连接方向

7.3 红日 3

来源:红日3靶场(灵境平台)

项内容
入口Joomla configuration.php~ 泄露
外网服务SSH、HTTP、MySQL
关键跳板Linux Web 主机
内网192.168.93.0/24

攻击链:

关键凭据:

账户明文
MySQL testusercvcvgjASD!@
SSH wwwuserwwwuser_123Aqx
Windows administrator123qwe!ASD、zxcASDqw123!!

最有价值的坑:

坑结论
WebShell 连接但命令不能执行不要急着换洞,先查禁用函数
SSH 算法不兼容老系统需要显式允许 ssh-rsa
字典爆破无结果字典不是万能的,凭据来源要多元
内网回连复杂Python 转发能补连接方向问题

7.4 红日 4

来源:红日4靶场

项内容
入口Struts2、Tomcat、phpMyAdmin Docker 服务
WebUbuntu 双网卡
内网192.168.183.0/24
DC192.168.183.130
域DEMO

攻击链:

关键凭据与 Hash:

账户明文/Hash
DEMO\douserDotest123
douser SIDS-1-5-21-979886063-1111900045-1414766810-1107
DEMO\krbtgtNTLM 7c4ed692473d4b4344c3ba01c5e6cb63
DEMO\AdministratorNTLM 68fa0147af8369f611458bf34342c42a

最有价值的坑:

坑结论
容器 root 不等于宿主 root先判断 Docker 边界
douser 不能直接横向 DC凭据类横向看权限,不只看密码
sc start 1053靶场中可能 payload 已运行,结合监听判断

7.5 红日 5

来源:红日5靶场

项内容
入口ThinkPHP 5.0.22 RCE
WebWin7,192.168.135.150 / 192.168.138.136
DC192.168.138.138
域SUN

攻击链:

关键凭据与 Hash:

账户明文/Hash
SUN\Administratordc123.com,NTLM e8bea972b3549868cecd667a64a6ac46
SUN\leo123.com,NTLM afffeba176210fad4628f0524bfe1942
SUN\krbtgtNTLM 65dc23a67f31503698981f2665f9d858
域 SIDS-1-5-21-3388020223-1982701712-4030140183

最有价值的坑:

坑结论
x86 payload 抓凭据不稳Meterpreter 架构尽量匹配系统
SYSTEM 查不到域 SID查域用户 SID,再去掉 RID
CS 比 MSF 手动票据更顺工具选择会影响操作复杂度

7.6 综合靶场

来源:内网渗透体系建设 — 靶场 WriteUp

项内容
入口MSSQL sa/123456
Web01192.168.93.146 / 172.22.10.22
内网172.22.10.0/24
DC172.22.10.11
CA172.22.10.13
域aerospace.local

攻击链:

关键凭据与 Hash:

账户明文/Hash
MSSQL sa123456
WIN-PC8086$NTLM 1878248073dc58f665227675e99b8333
aerospace\liuyuhuaYu%a#E8T6iR,NTLM 2c8e4ec4d8a61869d85c7921c6076dfd
aerospace\AdministratorP@ssw0rd2024!

最有价值的坑:

坑结论
getST.py 保存失败换可写目录或 root
Kerberos 名称解析失败写 hosts,指定 DC/DNS
PKINIT 不支持Schannel + LDAP Shell 是替代路径
Certipy 解析失败指定 -ns 和 -dc-ip

8. 命令速查

注释行用于说明命令意图,复制到交互式控制台时按需跳过。这里收录的是靶场里出现过、复用价值高的完整命令;超长一次性 Base64 输出不作为背诵对象,保留生成方式和执行方式。

8.1 网络排障与网卡确认

8.2 扫描

8.3 Web / CMS / 数据库入口

8.4 文件传输、Payload 生成与上线

8.5 MSF / Meterpreter 基础操作

8.6 MSF 路由、SOCKS 与端口转发

8.7 MSF 漏洞利用与横向移动

8.8 Windows 域信息、RDP、防火墙与远程服务

8.9 Mimikatz / Kiwi / Kerberos / ADCS

8.10 Linux / SSH / 提权相关

8.11 授权实验清理命令

9. 授权靶场凭据索引

来源账户明文/Hash用途
红日1靶场(灵境平台)完整渗透记录phpMyAdminroot/root初始入口
红日1靶场(灵境平台)完整渗透记录GOD\Administratorhongrisec@2025,NTLM ad8b1b80e5d43bd61ab6796242bc7daa域控横向
红日2靶场(灵境平台)DE1AY\Administrator2wsx!QAZ,NTLM cf83cd7efde13e0ce754874aaa979a74RDP/PsExec
红日2靶场(灵境平台)DE1AY\de1ay / mssql1qaz@WSX,NTLM 161cff084477fe596a5db81874498a24域用户/数据库
红日3靶场(灵境平台)MySQL testusercvcvgjASD!@Joomla 数据库
红日3靶场(灵境平台)SSH wwwuserwwwuser_123AqxLinux 登录
红日3靶场(灵境平台)Windows administrator123qwe!ASD、zxcASDqw123!!SMB/PsExec
红日4靶场DEMO\douserDotest123,SID S-1-5-21-979886063-1111900045-1414766810-1107MS14-068
红日4靶场DEMO\krbtgtNTLM 7c4ed692473d4b4344c3ba01c5e6cb63票据材料
红日5靶场SUN\Administratordc123.com,NTLM e8bea972b3549868cecd667a64a6ac46域控横向
红日5靶场SUN\krbtgtNTLM 65dc23a67f31503698981f2665f9d858黄金票据
内网渗透体系建设 — 靶场 WriteUpMSSQL sa123456初始入口
内网渗透体系建设 — 靶场 WriteUpWIN-PC8086$NTLM 1878248073dc58f665227675e99b8333约束委派
内网渗透体系建设 — 靶场 WriteUpaerospace\liuyuhuaYu%a#E8T6iR,NTLM 2c8e4ec4d8a61869d85c7921c6076dfdADCS

10. 踩坑索引

坑快速判断处理
Kali 不能访问靶场宿主能通,Kali 不通桥接 VPN/检查路由
INTO OUTFILE 失败secure_file_priv 限制改 MySQL 日志写马
Kiwi 报 x86/x64x86 meterpreter 在 x64 系统migrate 到 x64 进程
认证成功无 session连接方向/防火墙/端口问题reverse、bind、LHOST、LPORT 轮换判断
net user /domain 1355DNS 或域控不可达通过 ARP、ping 域名、端口扫描补证据
sc start 1053非服务型 payload 超时看监听是否收到连接
Kerberos 名称解析失败FQDN 不通写 hosts,指定 DC/DNS
PKINIT 不支持KDC_ERR_PADATA_TYPE_NOSUPP走 Schannel/LDAP
RDP 参数报错xfreerdp 版本变化使用 /cert:ignore
普通域用户不能横向没有目标管理员权限找域管、委派、ADCS、漏洞横向

11. 复盘清单

每完成一个靶场,按下面几项补笔记: