后渗透

PEN · 知识域。立足点之后的全部动作。标签:权限提升、横向移动、持久化、数据窃取、日志清理、隧道技术、内网渗透、域渗透、凭证窃取、会话劫持、密码破解、反取证技术、隐匿技术。

触发特征

  • 已有低权 shell/马,要求扩大战果:提权 → 横向 → 拿核心资产。

内网渗透总图(后渗透作战地图)

  • 阶段链:信息收集(网段/服务/凭据)→ 边界推进(跳板/隧道)→ 横向移动(凭据复用/漏洞)→ 核心目标(域控/核心服务器/数据)→ 维持与撤离。
  • 网络发现:arp -a/路由表、ICMP/端口存活扫描(fscan/nbtscan 国内常用)、DNS 枚举、LLMNR/NetBIOS(Responder 毒化抓 hash)。
  • 服务面复用 Web/Pwn 全部知识(→ 对应方向),语境差异是"以内网视角重新评估暴露面"。

密码破解(后渗透语境)

  • 抓到的 hash 分类处理:NTLM(hashcat -m 1000/模拟字典 + rule)、NTLMv2(5600,Responder 抓的)、Kerberos krb5tgs(13100,kerberoast 产物)、 bcrypt(3200)。
  • 在线爆破面:RDP/SSH/SMB/数据库弱口令(hydra/内网版 fscan -pwdf);**密码复用**是国内内网第一现实——一台的密码打全域。
  • 彩虹表/预计算:NTLM 短密码表(老套路仍有效);混淆下优先规则变换而非纯表。

凭证窃取

  • Windows:mimikatz(sekurlsa::logonpasswords)、LSASS dump(内存取证反向,→ Misc-取证)、注册表 SAM/SYS + secretsdump、DPAPI(浏览器/凭据管理器)、LSA 缓存(DCC2)。
  • Linux:mimipenguin、/etc/shadow 破解(unshadow + john)、内存中的 ssh-agent 密钥复用、history/配置文件明文。
  • 横向专用凭证:域缓存的 krbtgt(黄金票据原料)、服务账户 SPN(→ 域渗透)、云元数据临时凭证(→ 云安全)。

会话劫持

  • Web 会话:Cookie/token 窃取与重放(XSS/中间人拿到的会话,→ WEB-认证绕过);session fixation。
  • 系统会话:Windows 令牌窃取(incognito/mimikatz token::elevate——偷已登录高权用户的 token 直接切换)、RDP 会话劫持(tscon 切换到他人会话,SYSTEM 权限免密)、SSH agent 转发劫持(SSH_AUTH_SOCK 复用)。
  • 中间人式会话劫持:ARP 欺骗 + 会话 cookie 剥离(老 SSLstrip 思想)、内网明文协议(→ Misc-其他流量分析)。

域渗透(域内专项)

  • 域枚举:ldap/BloodHound 路径分析(最短提权路径图)、域内信息收集(powerview)。
  • 经典链:Kerberoast(注册服务账户 SPN → 抓 TGS → 破解)→ AS-REP Roast(无预认证账户)→ DCSync(drsuapi 拉全量 hash,需复制权限)→ 黄金票据(krbtgt hash 伪造任意 TGT)/白银票据(服务 hash 伪造 TGS)。
  • 域提权漏洞:zerologon(CVE-2020-1472 重置域控机器账户)、MS14-068(伪造 PAC)、noPac/Sam the Admin、委派攻击(非约束/约束/RBCD 三代)。
  • GPP 密码(SYSVOL 组策略偏好历史 cpassword)、域内网段与信任域遍历(双向信任滥用)。

权限提升

  • Linux:SUID 枚举(find / -perm -4000)、sudo 配置(sudo -l:通配符/env_save 滥用)、cron 任务、内核漏洞(dirty cow/pipe primitive 版本匹配)、capabilities(getcap -r /)、Docker 组逃逸(→ 云安全-容器安全);自动化:linPEAS/linux-exploit-suggester。
  • Windows:服务路径/权限缺陷(unquoted path、服务 DLL 劫持)、AlwaysInstallElevated、令牌窃取(Potato 族:Juicy/Rotten/SweetPotato)、UAC 绕过、内核 exploit(版本匹配);自动化:winPEAS、PowerUp、Sherlock/BeRoot。
  • 数据库/服务提权:MSSQL xp_cmdshell、MySQL UDF、Redis 写文件(→ WEB 各页"拿 shell 后"环节)。

横向移动

  • 凭据复用:密码喷洒(同密码打多机)、NTLM hash 传递(PtH:mimikatz/psexec -hashes)、Kerberos 票据传递(PtT)、WDigest 明文(老系统)。
  • 凭据收集:mimikatz(sekurlsa::logonpasswords)、LSASS dump(内存取证反向,→ Misc-取证)、注册表 SAM/SYS 提取、浏览器凭据、配置文件扫描(密码复用是国内实战第一现实)。
  • 远程执行面:SMB/WMI/PsExec/WinRM/DCOM/计划任务(at/schtasks);服务创建(SMB 445 通即通)。
  • 域内专项:域枚举(ldap/BloodHound 路径分析:Kerberoast → AS-REP roast → DCSync 链)、域提权漏洞(zerologon/ms14-068)、GPP 密码、ntds.dit 获取(域控拿全量 hash);委派攻击(非约束/约束/RBCD)。
  • 跨段路径:经已控主机为跳板(多级跳板,→ 隧道技术)。

持久化

  • Windows:服务、计划任务、注册表 Run/Winlogon、WMI 事件订阅、BITS Job、启动项 DLL 劫持;域内:黄金票据/白银票据、DSRM、Skeleton Key。
  • Linux:cron、systemd、bash rc、SSH key、LD_PRELOAD、内核模块、rookit 面(→ 应急响应-入侵排查 后门排查的攻击视角)。
  • Web 持久化:webshell 多点布置、内存马(Filter/Listener/Servlet,哥斯拉/冰蝎内存马,→ Misc-WEB流量分析)。
  • 隐蔽原则:双保险(两条独立持久化路径)、规避重启失效的项。

数据窃取

  • 数据定位(→ DS-信息搜集 数据识别的攻击视角)→ 打包加密 → 分段外带;通道选择:DNS/ICMP/HTTPS 混流(→ Misc 隐写与隧道思想)、云盘/合法 SaaS 中转。
  • 压缩加密口令不落盘(口令走带外);大文件切片重组。

隐匿技术与反取证技术

  • 隐匿技术(行动隐蔽):流量伪装(C2 走 HTTPS/DNS 隧道/域前置,→ [隧道技术] 节)、进程注入与无文件落地(→ Reverse-代码注入)、合法工具滥用(LotL:powershell/wmic/certutil,蓝队难分辨)、时间错峰与低频行动、域名仿冒/新注册域名轮换。
  • 反取证技术(痕迹对抗):日志清理(见下节)、时间戳伪造(timestomp)、禁用/清空审计策略(关 4688、清 evtx)、防内存取证(注入后自杀逻辑、Mimikatz 检测对抗)、timestomping 与 $MFT 时间属性修改(→ Misc-取证 反取证检测视角)。
  • 蓝队对照视角:以上每一项在 应急响应 都有对应检测点——隐匿的代价是留下另一种痕迹。

日志清理

  • Windows:清除 Security/4688 残留(1102 清日志事件本身就是高置信告警!)、wevtutil 精确删除单条(timestomp 时间戳伪造配合)。
  • Linux:history 清理(HISTFILE=/dev/null、内存态 history -c)、auth/wtmp 精简(edit 保留正常量)、lastlog。
  • 蓝队视角:清理动作即痕迹(→ 应急响应-日志分析);真实对抗中"少动作+低调"优于事后清理。

隧道技术

  • 协议隧道:ICMP(pingtunnel)、DNS(dnscat2/iodine,出网仅 DNS 场景)、SSH 动态转发(-D socks)/本地转发/远程转发;HTTP 隧道(neoreg/tunna,仅 HTTP 出网场景,webshell 配合)。
  • 代理链:frp/nps(国内 HW 常用)、reGeorg/Neo-reGeorg、chisel、gost;socks5 多级串联。
  • 内网穿透进阶:端口复用(占 80 复用)、正向/反向代理组合、msf route + portfwd。

转向

评论