从外网到域控:企业级内网渗透的信任链攻击艺术
企业内网渗透早已超越了单一漏洞的利用,演变为一场围绕信任关系的系统性工程。攻击者如同一位精密的锁匠,目标并非砸开门锁,而是找到整个信任链条中最脆弱的一环,从而引发连锁反应,最终掌控整个网络王国。本文将深入剖析这一过程的核心思想、经典路径与实战思维。
核心理念:内网的本质是层层嵌套的信任链
理解内网渗透,首先要抛弃“漏洞至上”的旧观念。现代企业内网是一个由多重信任关系编织而成的复杂网络。攻击者的核心任务,就是系统地拆解并利用这些信任链。这些信任主要体现在以下几个维度:
- 协议信任:系统默认信任Kerberos、NTLM、LDAP、SMB等协议的身份验证与通信机制。
- 身份与权限信任:用户、服务账户、机器账户之间的认证关系,以及基于ACL、用户组的权限继承与嵌套。
- 环境与行为信任:网络可达性(位置)、正常的流量模式(行为)以及票据、密码的有效期(时间)。
一个关键认知是:最高效的攻击并非寻找最炫酷的0day,而是寻找从初始点到目标(如域控制器)之间的最短信任路径。这正是像BloodHound这样的工具大放异彩的原因——它将内网关系抽象为图论问题,直观地揭示攻击路径。
第一阶段:外网突破,获取“入场券”
一切始于从外部获取一个能够接入内网的初始身份。这个身份可能权限很低,但它是一张宝贵的“门票”。常见的技术手段多种多样,攻击者会根据目标暴露面灵活选择:
- Web层漏洞:SSRF(服务器端请求伪造)可被用来作为代理,间接访问内网的LDAP或SMB服务,极具隐蔽性。文件读取漏洞可能泄露包含域凭证的配置文件。即便是XSS,也可能窃取到管理员的Web会话。
- 服务层漏洞:SQL注入可能直接读取到存储在数据库中的域账号密码哈希。面向外网的应用服务器若存在RCE(远程代码执行)漏洞,更是获取Shell的直通车。
- 其他入口:VPN、邮件系统、对外协作平台等,都可能因配置不当或漏洞成为突破口。
红队提示:在这一阶段,隐蔽性和可持续性往往比直接获取高权限更重要。建立一个稳定、低噪音的通信通道是后续所有行动的基础。
[AFFILIATE_SLOT_1]第二阶段至第四阶段:横向渗透的“三部曲”
拿到初始立足点后,攻击便进入了内网横向移动的核心阶段。这通常是一个循环迭代的过程。
1. 情报收集与权限建模:首先,需要摸清环境。这包括收集当前用户/机器的权限、所在的域/工作组信息、网络拓扑、共享资源、活跃用户及用户组关系等。使用诸如whoami /all、net view、ipconfig /all等基础命令,或利用PowerShell、Python脚本进行自动化信息搜集至关重要。
2. 进入Kerberos/NTLM世界:在Windows域环境中,身份验证的核心是Kerberos和NTLM。攻击者会尝试转储内存中的LSASS进程以获取明文密码或哈希(如使用Mimikatz),或者捕获网络中的NTLM挑战-响应包进行重放攻击(如Responder工具)。获取到的哈希(NTLM hash)或票据(Kerberos ticket)是横向移动的“燃料”。
3. 横向移动实战:利用收集到的凭证,攻击者开始尝试访问网络中的其他主机。常见手法包括:
- Pass-the-Hash (PtH):直接使用NTLM哈希进行身份验证,无需破解明文密码。
- Pass-the-Ticket (PtT):注入窃取或伪造的Kerberos票据,以相应身份访问服务。
- SMB/WMI/Psexec:利用这些合法的管理协议,配合窃取的凭证,在远程主机上执行命令。
- 利用配置弱点:例如,滥用ACL中授予普通用户对高权限账户的“强制修改密码”权限。

上图清晰地勾勒了从外网到域控的经典攻击链路,可视化了信任链的突破过程。
第五、六阶段:权限提升与持久化驻留
当攻击触达关键系统(如域管理员登录过的服务器)时,目标转向权限提升。这可能通过利用本地系统漏洞(提权EXP)、滥用高权限令牌(Token Manipulation)、或者利用域内错误配置(如Kerberoasting攻击服务账户、AS-REP Roasting攻击不需预认证的用户)来实现。
在获取域管理员等至高权限后,持久化和防御对抗成为重点。攻击者会尝试在域控上留下后门,例如:
- 创建隐藏的域管理员账户或“银票”(Silver Ticket)。
- 篡改组策略对象(GPO),在所有域内机器上部署后门。
- 在域控上安装SSH后门、Web Shell或内存马。
- 同时,需要清理日志、对抗EDR/AV检测,确保行动的隐蔽性。
⚠️ 防御视角:蓝队应重点关注特权账户的登录行为、非常规时间的策略修改、以及来自异常位置的认证请求。启用Windows Defender Credential Guard、限制域管理员登录范围、强制使用强密码和双因素认证是关键措施。
[AFFILIATE_SLOT_2]构建红队内网渗透思维:关键六问
要掌握内网渗透,不仅需要工具和技巧,更需要建立正确的思维模型。在行动中,时刻问自己以下六个问题:
- 我当前拥有什么身份和权限?(信息收集的起点)
- 这个身份信任谁?谁又信任这个身份?(绘制信任关系图)
- 我能用现有凭证访问哪些资源或系统?(横向移动的可能性评估)
- 目标系统上是否存在可被利用的本地漏洞或配置错误?(提权机会分析)
- 我的行动是否足够隐蔽,能否绕过现有监控?(对抗性思维)
- 如果现在被发现,如何保证能再次回来?(持久化规划)
这种以信任链和权限关系为核心的思考方式,是将渗透测试从“碰运气”提升到“系统性工程”的关键。
企业内网渗透是一场在复杂信任网络中寻找最优路径的智力挑战。其精髓不在于掌握所有漏洞,而在于深刻理解Kerberos、NTLM、LDAP等核心协议构建的信任模型,并熟练运用凭证窃取、票据传递、权限滥用等技术进行链式突破。对于防御方而言,加固信任链的每一个环节——从最小权限原则、网络分段到强认证和持续监控——是构建真正纵深防御体系的根本。攻防的本质,始终是对“信任”的控制与争夺。
浙公网安备 33010602011771号