内网渗透工具合集
一、信息收集
| 工具 |
用途 |
特点 |
| BloodHound / SharpHound |
域内关系图谱分析 |
找最短攻击路径,域渗透必备 |
| Adalanche |
域内 ACL/关系分析 |
比 BloodHound 更轻,适合快速定位弱点 |
| PingCastle |
域安全评估 |
出报告快,适合红队快速摸清域控风险 |
| RustHound |
BloodHound 收集器替代 |
Rust 写的,速度快,免杀好 |
| ldeep |
LDAP 深度枚举 |
Python 写的,比 impacket 的 ldap 模块更专注 |
二、凭据收集与提权
| 工具 |
用途 |
特点 |
| mimikatz |
凭据抓取 |
经典中的经典,但免杀需要自己处理 |
| nanodump |
LSASS 转储 |
比 mimikatz 隐蔽,支持多种 dump 方式 |
| Rubeus |
Kerberos 攻击全流程 |
AS-REP/Kerberoast/s4u/票据操作一体化 |
| Certipy |
AD CS 证书攻击 |
枚举证书模板、申请证书、提权到域管 |
| PetitPotam |
NTLM 中继触发 |
强制目标机器发起认证 |
| ntlmrelayx |
NTLM 中继 |
虽然是 impacket 的,但中继场景不可替代 |
| Responder |
LLMNR/NBT-NS/mDNS 投毒 |
内网抓 hash 第一工具 |
三、横向移动与命令执行
| 工具 |
用途 |
特点 |
| WMIHacker |
WMI 远程执行 |
比 nxc 的 wmi 模块更深入 |
| SharpMove |
多种横向方式 |
DCOM/计划任务/WMI/服务,C# 实现 |
| Lateralus |
横向移动辅助 |
按目标选择最优横向路径 |
| CrackMapExec 的继承者 nxc |
可以扫描可以横向验证 |
安全高效,适配多种协议,用好了基本没告警 |
| SharpSCCM |
攻击 SCCM |
内网补丁管理系统的攻击面 |
| SharpWSUS |
攻击 WSUS |
利用补丁下发通道横向 |
四、隧道与代理
| 工具 |
用途 |
特点 |
| frp |
内网穿透 |
最通用,但要自己改特征 |
| nps |
内网穿透 |
Web 管理,适合多隧道集中管理 |
| chisel |
隧道/端口转发 |
单文件,快,适合临时打通 |
| Stowaway |
多层代理 |
适合多层内网,支持节点管理 |
| Suo5 |
新型隧道 |
流量加密,对抗检测 |
| Gost |
多协议代理 |
全能型,支持链式代理 |
五、免杀与载荷生成
| 工具 |
用途 |
特点 |
| Sliver |
C2 框架 |
现代 C2,支持 mTLS/HTTP/DNS 等 |
| Havoc |
C2 框架 |
界面友好,适合团队协作 |
| Donut |
shellcode 转换 |
把 exe/dll 转成 shellcode |
| ScareCrow |
加载器免杀 |
生成带 AMSI/ETW bypass 的加载器 |
| Freeze |
免杀辅助 |
针对 EDR 的绕过思路 |
六、域控与特权攻击
| 工具 |
用途 |
特点 |
| sam-the-admin |
域内提权漏洞利用 |
针对 CVE-2021-42278/42287 |
| noPac |
域内提权 |
同上漏洞的实战利用工具 |
| Coercer |
强制认证触发 |
比 PetitPotam 支持更多协议 |
| PKINITtools |
Kerberos PKINIT 攻击 |
证书登录域控 |
七、内网扫描与发现
| 工具 |
用途 |
特点 |
| fscan |
内网快速扫描 |
国产,速度快,支持漏洞探 |
| kscan |
内网资产扫描 |
比 fscan 多了更多协议识别 |
| goby |
资产测绘 |
可视化,适合前期 |
| EHole |
指纹识别 |
快速识别 Web 系统指纹 |
八、后渗透与数据收集
| 工具 |
用途 |
特点 |
| LaZagne |
本机凭据收集 |
收集浏览器/数据库/邮箱等密码 |
| SharpHound |
域信息收集 |
上面提过,数据收集必备 |
| SearchSploit |
本地漏洞库检索 |
快速找 EXP |
| winPEAS / linPEAS |
提权枚举 |
自动化找可提权点 |
九、日志清理与痕迹
| 工具 |
用途 |
特点 |
| Invoke-Phantom |
Windows 日志清理 |
针对性清除事件日志 |
| wevtutil |
系统自带日志操作 |
不需要额外工具 |
推荐你优先补的
如果推荐自己常用的内网工具 ,我推荐:
- BloodHound + SharpHound / RustHound — 域渗透决策核心,但是在面对小型域时,更建议使用一些脚本工具
- Mimikatz — 内网拿凭证必备,建议自行二开,行为还是经常会被拦截
- Certipy — AD CS 攻击,现在域内提权主线之一
- fscan — 内网快速踩点
- Sliver 或 Havoc — 需要一个现代 C2
- Nxc — 在高强度安全防护的情况下保证流量安全,能够验证支持协议和hash
- Impacket组件包 — 全面又强大,多种exec可供挑选,很多脚本还可以提供思路
- Frp — 必须有一个稳定且安全的连接工具,推荐使用开源工具二开
剩下的根据需求自行选择、开发,这里只推荐开源或者公开下载的工具。