后渗透¶
PEN · 知识域。立足点之后的全部动作。标签:权限提升、横向移动、持久化、数据窃取、日志清理、隧道技术、内网渗透、域渗透、凭证窃取、会话劫持、密码破解、反取证技术、隐匿技术。
触发特征¶
- 已有低权 shell/马,要求扩大战果:提权 → 横向 → 拿核心资产。
内网渗透总图(后渗透作战地图)¶
- 阶段链:信息收集(网段/服务/凭据)→ 边界推进(跳板/隧道)→ 横向移动(凭据复用/漏洞)→ 核心目标(域控/核心服务器/数据)→ 维持与撤离。
- 网络发现:
arp -a/路由表、ICMP/端口存活扫描(fscan/nbtscan 国内常用)、DNS 枚举、LLMNR/NetBIOS(Responder 毒化抓 hash)。 - 服务面复用 Web/Pwn 全部知识(→ 对应方向),语境差异是"以内网视角重新评估暴露面"。
密码破解(后渗透语境)¶
- 抓到的 hash 分类处理:NTLM(hashcat -m 1000/模拟字典 + rule)、NTLMv2(5600,Responder 抓的)、Kerberos krb5tgs(13100,kerberoast 产物)、 bcrypt(3200)。
- 在线爆破面:RDP/SSH/SMB/数据库弱口令(hydra/内网版 fscan
-pwdf);**密码复用**是国内内网第一现实——一台的密码打全域。 - 彩虹表/预计算:NTLM 短密码表(老套路仍有效);混淆下优先规则变换而非纯表。
凭证窃取¶
- Windows:mimikatz(sekurlsa::logonpasswords)、LSASS dump(内存取证反向,→ Misc-取证)、注册表 SAM/SYS + secretsdump、DPAPI(浏览器/凭据管理器)、LSA 缓存(DCC2)。
- Linux:mimipenguin、/etc/shadow 破解(unshadow + john)、内存中的 ssh-agent 密钥复用、history/配置文件明文。
- 横向专用凭证:域缓存的 krbtgt(黄金票据原料)、服务账户 SPN(→ 域渗透)、云元数据临时凭证(→ 云安全)。
会话劫持¶
- Web 会话:Cookie/token 窃取与重放(XSS/中间人拿到的会话,→ WEB-认证绕过);session fixation。
- 系统会话:Windows 令牌窃取(incognito/mimikatz
token::elevate——偷已登录高权用户的 token 直接切换)、RDP 会话劫持(tscon切换到他人会话,SYSTEM 权限免密)、SSH agent 转发劫持(SSH_AUTH_SOCK复用)。 - 中间人式会话劫持:ARP 欺骗 + 会话 cookie 剥离(老 SSLstrip 思想)、内网明文协议(→ Misc-其他流量分析)。
域渗透(域内专项)¶
- 域枚举:ldap/BloodHound 路径分析(最短提权路径图)、域内信息收集(powerview)。
- 经典链:Kerberoast(注册服务账户 SPN → 抓 TGS → 破解)→ AS-REP Roast(无预认证账户)→ DCSync(drsuapi 拉全量 hash,需复制权限)→ 黄金票据(krbtgt hash 伪造任意 TGT)/白银票据(服务 hash 伪造 TGS)。
- 域提权漏洞:zerologon(CVE-2020-1472 重置域控机器账户)、MS14-068(伪造 PAC)、noPac/Sam the Admin、委派攻击(非约束/约束/RBCD 三代)。
- GPP 密码(SYSVOL 组策略偏好历史 cpassword)、域内网段与信任域遍历(双向信任滥用)。
权限提升¶
- Linux:SUID 枚举(
find / -perm -4000)、sudo 配置(sudo -l:通配符/env_save 滥用)、cron 任务、内核漏洞(dirty cow/pipe primitive 版本匹配)、capabilities(getcap -r /)、Docker 组逃逸(→ 云安全-容器安全);自动化:linPEAS/linux-exploit-suggester。 - Windows:服务路径/权限缺陷(unquoted path、服务 DLL 劫持)、AlwaysInstallElevated、令牌窃取(Potato 族:Juicy/Rotten/SweetPotato)、UAC 绕过、内核 exploit(版本匹配);自动化:winPEAS、PowerUp、Sherlock/BeRoot。
- 数据库/服务提权:MSSQL xp_cmdshell、MySQL UDF、Redis 写文件(→ WEB 各页"拿 shell 后"环节)。
横向移动¶
- 凭据复用:密码喷洒(同密码打多机)、NTLM hash 传递(PtH:mimikatz/psexec -hashes)、Kerberos 票据传递(PtT)、WDigest 明文(老系统)。
- 凭据收集:mimikatz(sekurlsa::logonpasswords)、LSASS dump(内存取证反向,→ Misc-取证)、注册表 SAM/SYS 提取、浏览器凭据、配置文件扫描(密码复用是国内实战第一现实)。
- 远程执行面:SMB/WMI/PsExec/WinRM/DCOM/计划任务(at/schtasks);服务创建(SMB 445 通即通)。
- 域内专项:域枚举(ldap/BloodHound 路径分析:Kerberoast → AS-REP roast → DCSync 链)、域提权漏洞(zerologon/ms14-068)、GPP 密码、ntds.dit 获取(域控拿全量 hash);委派攻击(非约束/约束/RBCD)。
- 跨段路径:经已控主机为跳板(多级跳板,→ 隧道技术)。
持久化¶
- Windows:服务、计划任务、注册表 Run/Winlogon、WMI 事件订阅、BITS Job、启动项 DLL 劫持;域内:黄金票据/白银票据、DSRM、Skeleton Key。
- Linux:cron、systemd、bash rc、SSH key、LD_PRELOAD、内核模块、rookit 面(→ 应急响应-入侵排查 后门排查的攻击视角)。
- Web 持久化:webshell 多点布置、内存马(Filter/Listener/Servlet,哥斯拉/冰蝎内存马,→ Misc-WEB流量分析)。
- 隐蔽原则:双保险(两条独立持久化路径)、规避重启失效的项。
数据窃取¶
- 数据定位(→ DS-信息搜集 数据识别的攻击视角)→ 打包加密 → 分段外带;通道选择:DNS/ICMP/HTTPS 混流(→ Misc 隐写与隧道思想)、云盘/合法 SaaS 中转。
- 压缩加密口令不落盘(口令走带外);大文件切片重组。
隐匿技术与反取证技术¶
- 隐匿技术(行动隐蔽):流量伪装(C2 走 HTTPS/DNS 隧道/域前置,→ [隧道技术] 节)、进程注入与无文件落地(→ Reverse-代码注入)、合法工具滥用(LotL:powershell/wmic/certutil,蓝队难分辨)、时间错峰与低频行动、域名仿冒/新注册域名轮换。
- 反取证技术(痕迹对抗):日志清理(见下节)、时间戳伪造(timestomp)、禁用/清空审计策略(关 4688、清 evtx)、防内存取证(注入后自杀逻辑、Mimikatz 检测对抗)、timestomping 与 $MFT 时间属性修改(→ Misc-取证 反取证检测视角)。
- 蓝队对照视角:以上每一项在 应急响应 都有对应检测点——隐匿的代价是留下另一种痕迹。
日志清理¶
- Windows:清除 Security/4688 残留(1102 清日志事件本身就是高置信告警!)、wevtutil 精确删除单条(timestomp 时间戳伪造配合)。
- Linux:history 清理(HISTFILE=/dev/null、内存态 history -c)、auth/wtmp 精简(edit 保留正常量)、lastlog。
- 蓝队视角:清理动作即痕迹(→ 应急响应-日志分析);真实对抗中"少动作+低调"优于事后清理。
隧道技术¶
- 协议隧道:ICMP(pingtunnel)、DNS(dnscat2/iodine,出网仅 DNS 场景)、SSH 动态转发(-D socks)/本地转发/远程转发;HTTP 隧道(neoreg/tunna,仅 HTTP 出网场景,webshell 配合)。
- 代理链:frp/nps(国内 HW 常用)、reGeorg/Neo-reGeorg、chisel、gost;socks5 多级串联。
- 内网穿透进阶:端口复用(占 80 复用)、正向/反向代理组合、msf route + portfwd。