你用 MSF 或 CS 拿下了一台机器——但它是孤立的一台,还是某个大内网里的一台?这差别巨大。外网渗透是”攻其一点”,内网渗透是”以点带面”:从一台跳到十台、百台,直到拿下域控、拿到整个公司的权限。这一篇先把内网的”地图”画出来,教你拿下机器后第一件事该收集什么。
本文所有操作仅用于你对自有或已授权的内网靶场/项目。对内网其他主机未授权扫描、登录属违法。
内网和外网有什么不同
- 外网(DMZ/边界):直接暴露公网,有防火墙、WAF、边界设备层层把守,能碰的服务少。
- 内网:一旦进了内网,通常”信任度高”——主机之间互相开放共享、域内账号通用、防护相对松。攻击者最爱的就是”进内网后横向蔓延”。
所以内网渗透的核心思路是:用已经控制的一台,去打它周围信任它的其他机器。
域 vs 工作组:两种内网组织方式
Windows 内网主要两种:
- 工作组(Workgroup):每台机器各自为政,本地账号各管各的,没有统一身份。横向要靠每台机器的本地口令。
- 域(Domain):由一台**域控(Domain Controller,DC)**统一管理身份。员工用同一个域账号登录全公司电脑,权限集中。域是内网渗透的”终极目标”——拿下 DC,基本等于拿下整个域。
判断目标在域还是工作组:
# 看自己是不是域成员
whoami /fqdn # 有输出说明在域里,显示完整域名
# 或
net config workstation # 看"工作站域"一行
拿下机器后的第一波信息收集
不管域还是工作组,先进 shell 做基础侦察。Linux 用 id/ifconfig/uname,Windows 用这套:
whoami /all # 当前用户、权限、所属组(含域组)、特权
ipconfig /all # IP、网关、DNS、DHCP 服务器(常指向域控)
arp -a # ARP 表:同网段还有哪些活机器
net view # 看网络邻居/共享(工作组可见)
net user /domain # 列域用户(在域里时)
net group "Domain Admins" /domain # 看域管理员有哪些
systeminfo # 系统版本、补丁(提权线索)
这几条命令能回答:“我是谁、我在哪台机器、同网段有谁、是不是域成员、打了哪些补丁”——后面提权、横向、域渗透全靠这些底。
定位域控(DC)
在域环境里,找到 DC 就等于找到”总开关”。几个办法:
# 方法一:DNS 查域控
nslookup -type=SRV _ldap._tcp.dc._msdcs.域名
# 方法二:net 命令
net group "Domain Controllers" /domain
# 方法三:看登录域控的痕迹
echo %LOGONSERVER% # 当前登录来自哪台域控
找到 DC 的 IP 后,它就成了你后续 Kerberos 攻击、Pass the Ticket 的目标(下一篇/下下篇讲)。
内网渗透的入门工作流
把整个内网篇串成一条线,大致是这样:
- 本机信息收集(本篇):whoami、ipconfig、net、systeminfo,摸清身份与补丁。
- 提权(下篇):从普通用户提到 SYSTEM/root/域管,拿到更高权限。
- 横向移动(下下篇):用哈希/票据/共享,从本机跳到其他机器。
- 域渗透(第四篇):针对 DC 做 Kerberos 系攻击,拿下域。
- 免杀(第五篇):让你的工具/木马不被内网杀软 EDR 发现,贯穿全程。
每一步都建立在上一步之上:没提权就抓不到域管哈希,没横向就碰不到 DC,没免杀就走不远。
常见新手坑
- 拿到 shell 不收集就乱打:不知道自己在域里还是工作组,后面方向全错,先
whoami /all。 - 把内网当外网扫:内网信任度高,但乱扫一样会触发告警;循序渐进、用已控机器当跳板。
- 忽略补丁信息:
systeminfo里的缺补丁直接对应本地提权 exploit,是提权的金矿。 - 对着未授权内网动手:内网渗透只在授权靶场/项目做,对真实公司内网未授权操作是严重违法。
进阶:内网信息收集的”二阶段”
内网信息收集分两个阶段,别混:
- 阶段一(本机):在已控机器上用
whoami/ipconfig/net/systeminfo摸清”我是谁、补丁如何、同网段有谁”。这是立足点情报。 - 阶段二(内网):借助已控机器当跳板,去探整个内网——用
arp/nbtscan/fscan发现存活主机,用 SMB/WinRM 探测哪些机器用相同凭据(见横向篇)。这是扩张情报。
两个阶段的关系:阶段一告诉你”我能打谁”,阶段二告诉你”内网还有谁可打”。很多人卡在阶段一就急着提权,其实阶段二的”存活主机清单”才是横向的地图。
另外,域 vs 工作组决定打法:域里重点找 DC、抓域管、玩 Kerberos;工作组里只能逐台试本地口令。进 shell 第一句 whoami /fqdn 就决定后面走哪条路。
实战:进入一台域机后的前 10 条命令
假设你用 MSF/CS 拿下了一台域成员机,进 shell 后建议按这个顺序敲(信息收集黄金 10 条):
whoami /all # 1) 我是谁、属于哪些组(含域组)、有何特权
ipconfig /all # 2) IP/网关/DNS(DNS 常指向域控)
systeminfo # 3) 系统版本与补丁(提权线索)
net config workstation # 4) 确认是否域成员、域名
net user /domain # 5) 列域用户
net group "Domain Admins" /domain # 6) 域管理员有哪些(目标清单)
net group "Domain Controllers" /domain # 7) 域控是哪台
arp -a # 8) 同网段存活主机
net view # 9) 可见的共享/邻居
echo %LOGONSERVER% # 10) 当前登录来自哪台域控
这 10 条能在一分钟内回答:“我在域里吗、域叫什么、域控是谁、同网段有谁、缺哪些补丁”。后面提权看 systeminfo 的补丁缺口,横向拿 net user 的账号去试,域渗透拿 Domain Controllers 的地址去打 Kerberos——环环相扣。
内网渗透的”三张图”
做内网渗透,脑子里要随时有”三张图”,缺一张就盲目:
- 拓扑图(谁在哪):目标在内网的哪个段?同网段还有哪些活机器?用
arp/nbtscan/fscan画出来。这是横向的地图。 - 身份图(谁是谁):域还是工作组?有哪些用户/组?谁是高权限(域管、本地管理员)?用
net user/net group画出来。这决定你抓哪种凭据、打谁。 - 攻击路径图(怎么从点到面):从当前控制的机器,到域控/高价值目标,中间要经过哪些跳板、借哪些凭据?用 BloodHound(域)或手动推理画出来。这决定行动顺序。
三张图齐了,内网渗透就从”乱撞”变成”按图推进”。很多新手卡住,不是技术不会,而是图没画清——不知道自己在哪、要去哪、走哪条路。
内网里的”信任”是双刃剑
内网之所以容易被横向,根本原因是内网默认高信任:机器之间互相开共享、域账号通用、服务互相调用。这种信任方便了运维,也方便了攻击者——你拿下一台,往往就能借它的”信任”去碰别的。
从防守视角看,破解之道正是打破过度信任:
- 网络分段:把不同业务/敏感区隔成段,限制段间访问,横向就走不动。
- 最小权限 + 唯一本地口令:用 LAPS 之类的工具给每台机器设不同的本地管理员密码,破一台不等于破一片(直接废掉”万能密码”横向)。
- 特权访问管理(PAM):域管理员账号专人专用、受控、可审计。
- 日志与告警:集中收集登录/认证日志,异常登录(如某账号突然登多台机器)即时告警。
理解”信任是双刃剑”,你既能作为红队利用它,也能作为蓝队收敛它——这正是内网安全的本质张力。
常见误区
- “进内网就能随便扫”:内网信任度高但仍有IDS/EDR,乱扫同样触发告警,要用跳板、讲节奏。
- “不区分域和工作组”:两者打法完全不同,先确认再动手。
- “只收集不记录”:内网主机多,不记
arp/net结果后面全乱,养成边收边记。 - “对着真实公司内网练”:内网渗透只在授权靶场/项目,真实内网未授权操作严重违法。
自测题
- 域和工作组在横向打法上有什么根本不同?
- 进 shell 后哪条命令能立刻判断自己在不在域里?
- 内网信息收集”二阶段”分别解决什么问题?
- 定位域控有哪几种常用办法?
这一篇你该记住的
- 内网 vs 外网:内网信任度高,渗透思路是”以点带面”横向蔓延。
- 域由域控统一身份(拿下 DC≈拿下全域);工作组各自为政(靠本地口令)。
- 进 shell 先收集:
whoami /all、ipconfig /all、arp -a、net user/group、systeminfo。 - 定位 DC:
nslookup SRV _ldap._tcp.dc._msdcs、net group "Domain Controllers" /domain。 - 工作流:本机收集 → 提权 → 横向 → 域渗透 → 免杀,层层递进。
下一篇我们专攻 权限提升(提权)——为什么你拿到的常是普通用户、怎么用系统漏洞/服务/令牌把权限顶到 SYSTEM 或 root,以及 Windows 与 Linux 各自的常见提权面与辅助工具。