写在前面:合法学习边界
内网渗透只允许在你负责或有明确授权的内网环境进行。对非授权网络做扫描、抓取凭据可能触犯法律。以下命令均以授权靶场为例。
一、先摸清“我”在哪
拿到一台主机后,第一步不是扫全内网,而是先看自己这台机器。
Windows
1
2
3
4
5
6
7
8
9
10
| ipconfig /all :: IP、网关、DNS、DHCP
whoami /all :: 用户、组、特权
systeminfo :: 系统版本、补丁、主机名
net user :: 本地用户
net localgroup administrators
netstat -ano :: 端口与连接
arp -a :: 内网缓存(快速发现相邻主机)
tasklist /svc :: 进程与服务
net view :: 共享与域环境
route print :: 路由表(找其他网段)
|
Linux
1
2
3
4
5
6
7
8
| ifconfig / ip a
id && cat /etc/passwd
uname -a && cat /etc/os-release
netstat -antlp # 监听端口
arp -a
ps aux
cat /etc/hosts
ip route
|
看 ipconfig 和 route 很重要:内网往往不止一个网段,路由表能告诉你有几个可达网段。
二、识别网段与域环境
1
2
3
| 网关是 x.x.x.1,说明很可能在 /24 网段
DNS 指向域控,主机加入域 → 可能涉及域渗透
route 里出现多个网段 → 存在内网核心区
|
域环境的特征:
1
2
3
| net user 显示的域前缀
DNS 服务器 = 域控 IP
存在 SRV 记录(_ldap、_kerberos)
|
三、存活探测
确定网段后,先做快速存活发现,别一上来就全端口扫。
ARP 探测(Windows,最准)
或者用 arpscan:
1
| arp -s 192.168.1.10 ...
|
ICMP 批量
1
| for i in $(seq 1 254); do ping -c 1 -W 1 192.168.1.$i & done
|
用工具
1
2
3
4
| fscan -h 192.168.1.0/24 # 国内实战高频,又快又全
nbtscan 192.168.1.0/24
nmap -sn 192.168.1.0/24
crackmapexec smb 192.168.1.0/24 # 同时探测 SMB 与主机名
|
fscan 的特点是一次跑完存活、端口、常见服务与弱口令,非常省时间。但要注意:主动扫描会产生流量,需确认授权范围。
四、主机画像
存活主机找到后,给每台机器画个像:
1
2
3
4
| 开放了哪些端口
跑什么服务
是域控、文件服务器还是 Web 机
有没有 SMB / RDP / MSSQL / Redis 等高价值服务
|
常用判断:
1
2
3
4
5
| 445 开放 → 可尝试 SMB 与横向
3389 开放 → RDP
1433 → MSSQL,弱口令常出问题
6379 → Redis,未授权常见
88 → Kerberos,说明可能是域控/域成员
|
影响与风险
信息收集本身风险不高,但决定后续走向:
1
2
3
| 信息收集不完整 → 漏掉高价值目标
不验证归属 → 把无关资产算进目标,越界
主动扫描流量大 → 暴露痕迹、惊动防守方
|
错误的信息收集会把整个测试带偏,甚至造成违规。
五、常见误区
1
2
3
4
| 一上来就全端口 nmap 全扫,流量大又慢
忽略 arp -a 和路由表,漏掉关键网段
不区分内网机器归属,把 DMZ 和办公网混在一起
只扫不记录,结果无法沉淀成报告
|
加固建议
1
2
3
4
| 减少内部服务暴露面,收敛端口
账号/口令复杂度与复用控制
部署内网流量监控与基线核查
对异常扫描与探测行为告警
|
六、小结
内网信息收集的核心是“先看自己,再找网段,最后给主机画像”。效率工具(fscan、crackmapexec)能省大量时间,但判断“谁是重点目标”才是真正决定后续横向路径的能力。