七个阶段
第一阶段:前期交互(Pre-engagement)
确定测试范围和目标。
第二阶段:情报搜集(Intelligence Gathering)
指纹:操作系统子域名 端口 被动监听
第三阶段:威胁建模(Threat Modeling)
结合业务场景和信息,来分析有哪些漏洞
看到记住密码、记住账号模块检查是不是用的shiro组件写的(rememberme漏洞)fastjson log4j
第四阶段:漏洞分析(Vulnerability Analysis)
根据信息收集 Proof of Concept(概念验证)验证漏洞存在 收集途径:github,微信公众号
第五阶段:漏洞利用(Exploitation)
exp(Exploit)目的是“打进去”,利用漏洞获取权限或执行命令。
第六阶段:后渗透攻击(Post-Exploitation)
内网渗透核心。包括信息收集、权限维持、横向移动、清理痕迹等,直到最终拿到核心目标(如域控、数据库)。
第七阶段:报告生成(Reporting)
项目概述:测试目的、范围、时间
测试总体结论:目录、统计与分布
漏洞详情:漏洞名称:CVE编号、风险等级、CVSS评分、影响范围、漏洞描述、漏洞复现步骤、漏洞验证截图、修复建议。
安全加固建议
- 报告总结
工具网站:https://get-shell.com/
| 阶段 | 工具类别 | 代表性工具 |
|---|---|---|
| 情报搜集 | 漏洞扫描器/指纹识别 | afrog, xray, nuclei, WhatWeb |
| 漏洞扫描 | Web漏洞扫描 | vulmap, kscan |
| 漏洞利用 | 漏洞测试框架 | pocusuite3, POC-bomber |
| 密码破解 | 在线/离线破解 | hydra, John the Ripper |
| 横向移动 | 内网渗透工具包 | impacket, evil-winrm, Ladon |
| 域渗透 | 域分析工具 | BloodHound |
| 隧道代理 | 内网穿透 | frp, nps |
| 钓鱼 | 社会工程工具 | gophish, SocialFish |
| 后渗透 | CS插件/信息收集 | Erebus, Viper, Pillager |
知识点
| Shiro | 安全框架(java) | 反序列化(硬编码密钥) | 边界系统权限获取(Web应用) |
| Fastjson | 数据解析器(java) | 反序列化(AutoType绕过) | 内网API接口、微服务应用 |
| Log4j | 日志记录器(java) | JNDI注入(远程代码加载) | 任何可以记录输入的组件,如User-Agent、表单参数等 |
| ThinkPHP | PHP Web 应用开发框架 | 远程代码执行(RCE)、SQL注入 | 默认的 URL 路径中包含index.php?s=或index.php?c= |
域控(即域控制器,Domain Controller)
内网的“总管理员”与“中央身份证”
黄金票据 (Golden Ticket):伪造域控签发的TGT(初始身份验证票据),相当于伪造了一个“超级管理员身份证”,可以访问域内任何服务。前提是拿到了域控的
krbtgt账号的哈希值。白银票据 (Silver Ticket):伪造针对特定服务(如CIFS文件共享服务)的ST(服务票据),只能访问该特定服务。前提是拿到了特定服务账号的NTLM哈希。
一个关键提示:在实际攻防中,域控通常受到最高级别的保护(多重防火墙、严格的访问控制、专门的日志监控)。因此,攻击域控的过程往往需要组合运用多种手法,比如NTLM中继(将抓取到的哈希值转发给其他机器进行认证)、DCSync攻击(通过目录复制协议模拟域控同步请求,拉取所有用户哈希)等。
内网渗透的手段之一
协议的滥用:利用网络系统自身内置的、合法的通信协议,来达到攻击者恶意目的的技术手段。
C2是Command and Control(命令与控制)设施的缩写(俗称“肉鸡”或“僵尸机”)
C2 框架:指现成的开源或商业工具,帮你快速搭建 C2 基础设施。Cobalt Strike(业界标杆,常被戏称为“CS”),此外还有开源的Sliver、Metasploit的msfconsole等。