news 2026/9/29 21:50:13

记一次内网渗透:从单点突破到横向移动全流程

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
记一次内网渗透:从单点突破到横向移动全流程

记一次内网渗透:从单点突破到横向移动全流程

摘要

内网渗透是渗透测试中非常经典的实战场景,和外网挖洞思路有很大区别。外网重在单点突破拿到入口,内网核心则是信息搜集、凭证抓取、横向移动、权限维持。本文记录一次授权内网靶场的完整渗透流程:外网打点获取 Web 入口 → 服务器信息收集 → 抓取本地凭证 → 横向扫描内网主机 → 拿下域内机器,全程还原思考过程,讲解内网渗透核心思路。本文仅用于内网安全学习,严禁在未授权的企业内网进行探测、渗透操作,违者承担相应法律责任。

免责声明:本次所有操作均在企业授权的靶场环境完成,文中所有 IP、主机名、账号均为虚构。未经授权,禁止对内网、服务器进行扫描、渗透、抓包等任何测试行为。

0x00 前言

很多白帽习惯外网 SRC 挖洞,进入内网环境后容易无从下手。
外网只要找到一个漏洞拿到 Webshell 就算阶段性胜利;
内网拿到第一台机器,才是渗透真正的开始。

内网渗透核心思路:
外网打点 → 获取立足点 → 本机信息搜集 → 抓取账号凭证 → 内网网段探测 → 横向移动 → 域控/核心服务器拿下 → 权限维持与痕迹清理

本次靶场环境简介:

  • 外网边界:一台对外发布业务的 Web 服务器(Windows Server 2019,双网卡,一块网卡接入外网,一块接入内网网段 192.168.10.0/24)
  • 内网架构:域环境,域控 IP:192.168.10.10,多台业务主机
  • 目标:从外网 Web 入口,逐步横向,最终拿下域控

0x01 外网打点,拿下边界 Web 服务器

目标外网站点为一套ASP.NET业务系统,先进行常规信息收集:目录扫描、端口探测、漏洞探测。

目录扫描发现/upload文件上传功能点,前端校验文件后缀,后端无校验。
直接抓包修改文件后缀,上传 aspx 一句话木马,使用蚁剑连接,拿到 Web 权限。

拿到 WebShell 后,先确认当前权限:

whoami > iis apppool\webuser

当前是 IIS 应用程序池低权限,属于 Web 服务权限,不是管理员权限。
当前主机存在双网卡,ipconfig发现存在内网网卡,IP:192.168.10.20,确认这台机器是进入内网的跳板机。

关键点:拿到跳板之后,不要急于横向,优先在本机做信息收集。

0x02 跳板机本地信息搜集,寻找提权与凭证

2.1 基础信息收集

systeminfo # 系统版本、补丁信息 ipconfig /all # 网卡、网段、DNS、域信息 net user # 本地用户列表 net view # 查看内网可见主机 tasklist # 查看进程,寻找数据库、远程管理软件

从 systeminfo 看到系统补丁不全,存在本地提权漏洞。
同时发现服务器存在管理员登录记录,存在保存的凭证,可尝试抓取。

2.2 本地提权获取系统权限

当前是 IIS 低权限,无法抓取内存凭证。上传对应提权 EXP 执行,成功提权至NT AUTHORITY\SYSTEM。
提权成功之后,拥有最高本地权限,可以读取内存、抓取账号密码。

2.3 抓取本机凭证

使用 mimikatz 抓取内存中的账号明文密码:

privilege::debug sekurlsa::logonpasswords

成功拿到本地管理员账号密码,同时发现域用户的登录凭证。

拿到凭证是内网横向移动最核心的弹药,内网很多机器密码复用。

0x03 内网网段探测,发现存活主机

跳板机已经进入内网网段192.168.10.0/24,开始对内网进行存活主机探测。
使用 ping 扫描、arp 扫描,探测网段内存活机器:

for /L %i in (1,1,254) do ping -n 1 192.168.10.%i

扫描结果:

  • 192.168.10.10 域控
  • 192.168.10.20 当前跳板机
  • 192.168.10.25 业务服务器 A
  • 192.168.10.30 业务服务器 B

接下来对存活主机进行端口扫描,查看开放端口:445、3389、135 等。
发现 192.168.10.25 主机开放 445 端口,SMB 服务开启。

0x04 横向移动:使用凭证访问其他内网主机

拿到域账号凭证,尝试 SMB 横向。
使用拿到的账号密码,通过 wmiexec 进行横向,登录192.168.10.25。

wmiexec.exe /user:domain\admin /password:xxxxxx 192.168.10.25

成功登录业务服务器 A。
登录后继续在这台主机做信息收集,抓取本机凭证,发现域管理员凭证曾经在这台机器登录过。

内网一大特点:运维人员经常用域管理员账号登录业务机器,一旦抓取到域管凭证,可直接访问域控。

0x05 拿下域控,完成内网核心目标

使用刚刚抓取到的域管理员凭证,直接尝试连接域控192.168.10.10。
通过 wmiexec 成功登录域控主机。
登录域控之后,权限就是整个域的最高权限:

  • 可以管理所有域内主机
  • 读取域内所有域用户信息
  • 抓取所有域账号凭证

到此,本次内网渗透主要目标达成。

0x06 权限维持

拿到域控之后,做简单权限维持,方便后续回连(靶场学习用途):

  1. 创建隐藏管理员账号;
  2. 添加注册表启动项;
  3. 利用 WMI 事件订阅维持权限。

真实红队场景中,维持手段会更加隐蔽,同时做好流量规避。

0x07 痕迹清理

靶场测试收尾,清理操作日志:

  • 清理系统事件日志
  • 删除上传的工具、EXP
  • 清除命令执行历史记录

0x08 整条渗透链路复盘

外网文件上传漏洞 → 获取 Web 低权限 Shell → 本地提权至 system → mimikatz 抓取内存账号凭证 → 内网存活主机扫描 → SMB 横向移动到业务服务器 → 抓取域管理员凭证 → 登录域控 → 权限维持。

整条链路的核心不是某个炫酷漏洞,而是凭证复用。
内网最常见的问题:

  1. 密码复用,多台机器同一套账号密码;
  2. 域管理员账号随意登录普通业务主机,导致凭证泄露;
  3. 边界 Web 服务器防护薄弱,成为进入内网的突破口;
  4. 服务器补丁长期不更新,存在本地提权漏洞。

0x09 内网渗透与外网挖洞思维差异

  1. 外网:单点漏洞优先,拿到入口即阶段性结束;内网拿到入口才刚刚开始。
  2. 外网重点:漏洞利用;内网重点:信息搜集、凭证抓取、横向。
  3. 外网靠 Payload;内网靠账号密码,凭证是内网横向的核心弹药。
  4. 外网 WAF 防护多;内网内部信任度高,一旦拿到凭证,限制很少。

0x10 内网防御加固建议

  1. 边界 Web 服务器严格防护,做好文件上传、输入过滤,边界是第一道防线;
  2. 服务器定期打补丁,防止本地提权;
  3. 禁止域管理员账号在普通业务服务器登录,防止凭证泄露;
  4. 内网主机启用 LSA 保护,防止内存凭证被抓取;
  5. 主机之间最小权限访问,关闭不必要的 SMB、WMI 等远程管理端口;
  6. 部署内网 EDR、日志审计,监控异常横向移动行为;
  7. 账号策略:避免密码复用,设置复杂密码、定期更换。

0x11 学习感悟

内网渗透和外网 SRC 挖洞是两套完全不同的思路。外网更多寻找业务粗心产生的漏洞;内网更多利用信任关系和账号凭证横向移动。
很多时候内网不是依靠高危 RCE 漏洞,仅仅是账号密码泄露、凭证缓存,就导致整个域沦陷。
内网安全的核心,就是打破过度信任,做好账号和凭证保护。


最后

网络安全需要学习那些知识

网络安全零基础入门学习路线&规划

初级
1、网络安全理论知识(2天)
①了解行业相关背景,前景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常重要)

2、渗透测试基础(一周)
①渗透测试的流程、分类、标准
②信息收集技术:主动/被动信息搜集、Nmap工具、Google Hacking
③漏洞扫描、漏洞利用、原理,利用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等

3、操作系统基础(一周)
①Windows系统常见功能和命令
②Kali Linux系统常见功能和命令
③操作系统安全(系统入侵排查/系统加固基础)

4、计算机网络基础(一周)
①计算机网络基础、协议和架构
②网络通信原理、OSI模型、数据转发流程
③常见协议解析(HTTP、TCP/IP、ARP等)
④网络攻击技术与网络安全防御技术
⑤Web漏洞原理与防御:主动/被动攻击、DDOS攻击、CVE漏洞复现

5、数据库基础操作(2天)
①数据库基础
②SQL语言基础
③数据库安全加固

6、Web渗透(1周)
①HTML、CSS和JavaScript简介
②OWASP Top10
③Web漏洞扫描工具
④Web渗透工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)

恭喜你,如果学到这里,你基本可以从事一份网络安全相关的工作,比如渗透测试、Web 渗透、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k

到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?

想要入坑黑客&网络安全的朋友,给大家准备了一份:282G全网最全的网络安全资料包免费领取!

7、脚本编程(初级/中级/高级)
在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中,面对复杂多变的网络环境,当常用工具不能满足实际需求的时候,往往需要对现有工具进行扩展,或者编写符合我们要求的工具、自动化脚本,这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中,想要高效地使用自制的脚本工具来实现各种目的,更是需要拥有编程能力.

零基础入门,建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习; 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP, IDE强烈推荐Sublime; ·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完; ·用Python编写漏洞的exp,然后写一个简单的网络爬虫; ·PHP基本语法学习并书写一个简单的博客系统; 熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选); ·了解Bootstrap的布局或者CSS。

8、超级黑客
这部分内容对零基础的同学来说还比较遥远,就不展开细说了,贴一个大概的路线。

网络安全工程师企业级学习路线

视频配套资料&国内外网安书籍、文档&工具
当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料&工具,并且已经帮大家分好类了。

一些我自己买的、其他平台白嫖不到的视频教程:

要学习网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/29 21:49:41

AI infra(1)

前置说明你这份文档是 SGLang Diffusion 融合算子 fused_inplace_qknorm_rope 深度技术分析,面向大模型推理内核开发;现在我把全文拆解:砍掉复杂长句,逐块加通俗注释拆成【基础概念 → 算子原理 → CUDA Kernel 代码解读 → 百度昆…

作者头像 李华
网站建设 2026/9/29 21:49:26

GitHub封杀微软邮箱?Outlook、Hotmail突然无法注册新账户,官方回应来了

如果你的朋友最近兴致勃勃地准备注册一个GitHub账号,却在填写邮箱的那一刻被系统无情拦下,屏幕上的提示冷酷而简短:该邮箱域名无法验证。别怀疑自己的操作,这不是网络抽风,而是GitHub官方悄悄拉下了一道闸门——微软自…

作者头像 李华
网站建设 2026/9/29 21:48:41

C++模板元编程面试必考:从入门到精通全解析,面试官都夸专业!

C++模板元编程面试必考:从入门到精通全解析,面试官都夸专业! 本文是C++面试系列的第N篇,专注模板元编程(Template Metaprogramming, TMP)。这是C++中最强大也最让人头疼的特性之一,大厂面试高频考点,90%的候选人说不清楚SFINAE和完美转发的底层原理。 一、什么是模板元…

作者头像 李华
网站建设 2026/9/29 21:48:40

厂房洁净暖通,通风换气设计要点

洁净厂房的 "洁净" 二字,从来不是靠装修和打扫堆出来的,而是靠一套设计得体的暖通空调系统,日复一日地维持住空气的洁净度、温湿度和压差。在医药、电子、食品、精密制造等行业,通风换气设计的好坏,直接决定…

作者头像 李华
网站建设 2026/9/29 21:47:09

第39章:MySQL 的两大测试框架MTR、GUnit 与内核回归测试体系

1. 项目背景 业务场景:某数据库内核团队在开发一个新功能——“SELECT 语句支持 SKIP LOCKED 语法以跳过已锁行”。开发完成后,自测了几个场景都正常工作,PR 被合并到主分支。3 天后,QA 发现一个严重 Bug——在某些条件下&#x…

作者头像 李华