内网渗透信息收集实战:30个技巧助你“横着走”
1. 先想清楚为什么说信息收集决定你能否横着走做内网渗透这几年我见过太多队伍在开局就分出了胜负。有人一个小时后已经画出了完整的域内拓扑、摸清了关键服务器的家底有人还在对着同样的网段一遍遍跑扫描器扫出来的结果堆了几百兆但真正用得上的没几条。差距就出在信息收集上。很多朋友对内网渗透信息收集的理解还停留在多跑几个工具、多扫几个段的层面。实际上信息收集是内网渗透里最吃经验、最需要判断力的环节它决定了你后面的一切动作是精准打击还是无头苍蝇。标题里说吃透了内网横着走这话真不夸张。信息收集拼出来的不是一堆IP和端口而是一张地图、一套关系网、一份资产清单。站在这个基础上横向移动、权限维持、目标拿取都变成了按图索骥。我给自己带的新人定过一条规矩拿到一个内网环境前四个小时不许碰漏洞利用工具只准做信息收集。等他把该摸的都摸清楚了再回头看很多看似很难打的目标其实路径早就写在收集到的信息里了。这一篇就把我常用的三十个信息收集技巧系统性地捋一遍从本机信息、域环境、网络拓扑、凭据与敏感信息四个维度展开每个技巧都讲清楚为什么收集、怎么收集、收集到什么算到位。文章里的内容只针对你拥有合法授权的测试环境这一点必须先把红线划清楚。没授权的测试后面写的所有东西都不该出现在你的生产环境里。1.1 内网渗透失败大多不是输在漏洞利用我复盘过不少失败的授权测试案例发现一个共性不是目标系统补丁打得有多好也不是防守方发现了我们而是队伍在信息收集阶段漏掉了关键情报导致后续行动路线选错。举个例子。有一次我们在授权环境下做测试目标是一个有三十多个节点的生产网段外网打点打进去拿到一台普通办公主机然后就开始常规操作跑端口扫描、试常见弱口令、翻共享目录。折腾了两天没什么突破后来重新做信息收集才发现这台机器上保存着一个管理员手动配置的拨号连接脚本里面明晃晃写着内网核心业务服务器的IP和登录账号。顺着这个线索半天就拿下了核心目标。前面的失败不是因为工具不行而是因为没把本机残留的配置信息当成信息收集的重点。这件事给我最大的启发是漏洞利用是拼最后一块拼图信息收集是在拼完整幅图。拼图没齐你手里拿着再好的万能钥匙也不知道该开哪扇门。1.2 信息收集的三个目标与一条主线我把信息收集拆成三个目标所有的技巧都围绕它们展开识身份当前机器是什么角色当前用户是谁属于哪个域有什么权限这决定了你能看到什么、能做什么。画拓扑内网里有哪些网段机器之间怎么互联域控在哪文件服务器、数据库服务器、备份服务器各是什么角色找凭据有没有可以直接复用的账号密码、密钥、令牌、缓存这是横向移动最核心的燃料。一条主线则是指——一切信息收集最终都要回答一个问题我怎么样用最低的成本从当前节点移动到下一个更有价值的节点。收集到的信息如果不能服务于这条主线那它暂时就是噪声先记下来之后再判断是否派得上用场。2. 本机与凭据类信息收集先把根据地摸清内网渗透的起点通常是一台已经被拿下的主机或者一台你有权限执行命令的主机。这台机器就是你的根据地它身上携带的信息量远超多数人的想象。很多新手上来就急着扫描整个网段却忽略了脚下的这座金矿。本机信息收集的核心思路是把操作系统层面、用户层面、应用层面残留的痕迹全部翻一遍。系统配置告诉你这台机器在网络中的角色用户痕迹告诉你谁在用这台机器、他可能访问过什么应用数据告诉你有价值的业务系统在哪里。2.1 系统身份与网络环境ipconfig、route、arp 里藏着拓扑第一个技巧也是最容易被忽略的跑一遍ipconfig /all。别笑这条命令我几乎每次测试都会用因为它能直接告诉你这台机器是什么网段、网关是谁、DNS 指向哪里、是否启用了 DHCP、有没有多个网卡。多网卡尤其关键——很多内网主机同时连着办公网和业务网发现第二块网卡就等于发现了一个新世界。第二个技巧是route print。查看路由表可以知道这台机器能直连哪些网段。路由表里往往会出现你扫描器没发现的内部网段这是画拓扑的重要线索。举个例子你扫了一圈 /24 什么都没发现但路由表里静静躺着一条指向 10.10.10.0/24 的静态路由你顺着这条路由继续探测可能就直接进入了核心网段。第三个技巧arp -a。ARP 缓存表记录着最近和这台机器通信过的设备的 IP 和 MAC 地址。在没有扫描权限或者不想惊动流量审计的情况下ARP 表是极好的被动信息收集来源。本地通信过一次的机器都会出现在表里你可以据此判断活跃主机、推断哪些服务器是基础设施域控、DNS、网关通常有固定特征。这三个技巧背后的逻辑是一致的操作系统早就把网络环境的答案写在配置文件里了你只需要去看。不要一上来就 nmap 全段扫那种动静大、结果杂、还容易被打扰不如先把这些系统自带的水表电表查一遍。2.2 用户、权限与登录凭据从 SAM 到 DPAPI低权限也好、高权限也罢拿下机器后的第一件事永远是搞清楚我是谁。记住下面的命令组合whoami /all查看当前用户的完整信息包括 SID、所属组、特权。看到Domain Admins之类的字样意味着你已经接近目标核心了。net user和net localgroup administrators本机的用户列表和管理员组成员。对比一下默认用户之外多了谁往往能发现隐藏账号、带特殊用途的运维账号。query user看当前谁登录着这台机器。多人会话意味着这台机器可能是跳板机、运维机上面大概率有可复用的凭据。然后就是凭据这个大头。Windows 的凭据保护机制是一层层的每一层都可能留下东西SAM 数据库存储本地账号的哈希。拿到 SYSTEM 权限后用工具导出 SAM 和 SYSTEM 文件离线破解或哈希传递这是横向移动的基础操作。LSASS 进程内存存储着所有登录过的用户的明文密码或哈希。这里要特别提醒导出 LSASS 内存是高风险操作既可能触发杀软告警也可能蓝屏务必在授权明确且环境允许的情况下操作优先考虑 Mimikatz 的sekurlsa::logonpasswords但一定要弄清楚它为什么有效因为它读取的是 lsass.exe 进程空间里缓存的凭据而不是破解了什么加密。DPAPI 凭据浏览器保存的密码、Wi-Fi 密码、Outlook 数据、某些应用配置文件的加密密钥很多都受 DPAPI 保护。如果你拿到了当前用户的明文密码或能登录他的上下文就可以用工具解密这些数据。这条线常常被忽略但往往能挖出大量敏感信息。这四个技巧的价值在于一台机器上积累的凭据往往是多个用户、多种服务长期使用后留下的存量资产比你在外部爆破一个弱口令高效得多。不过也要记住一条经验法则能离线看文件就先别碰内存能读配置就先别动 LSASS动静越小越安全。2.3 浏览器、Wi-Fi 与历史记录没人看的角落才是矿藏浏览器数据是我在所有测试里收获最稳定的信息源。Chrome、Edge、Firefox 的 Login Data 数据库里常常躺着大量网站密码History 和 Bookmarks 则记录了这台机器的主人在访问哪些业务系统这是判断内网业务架构的重要线索。比如你发现浏览器历史里频繁出现gitlab.internal.example、jenkins.example、vpn.xxx那恭喜你已经知道内网有哪些核心服务了。具体的做法并不复杂找到浏览器配置目录下的数据库文件在拿到用户权限的情况下直接拷出来分析也可以用现成的工具自动解密。注意 Chrome 等浏览器会用 DPAPI 加密密码字段所以这一招通常需要能模拟当前用户的上下文才能完美解密。Wi-Fi 密码也是被严重低估的一个点。netsh wlan show profiles可以列出这台机器连接过的所有无线网络再配合netsh wlan show profile namexxx keyclear可以直接看到明文 Wi-Fi 密钥。这在物理接触测试、或者需要摸清某个办公区域无线覆盖情况时非常好用。有些人觉得无线密码无关紧要但如果这个 Wi-Fi 连着办公内网拿到 SSID 和密码再配合无线网络覆盖范围就多了一条从物理层进入内网的路径。2.4 遗留终端、环境变量与文件系统中的意外惊喜这一类我归为金矿型收集往往属于运气与人品并存PowerShell 历史记录文件ConsoleHost_history.txt记录了该用户在终端里敲过的所有命令。如果运维习惯用 PowerShell 管理服务器历史里很可能有带密码的连接命令、远程管理命令。环境变量set命令输出的用户环境变量里偶尔会有人把数据库连接串、密钥、API Token 直接塞进去虽然很蠢但我见过不止一次。回收站和临时目录回收站里的文档、C:\Users\Public\Documents下的共享文件、安装包的配置文件都可能有管理员临时存放的密码表、服务器清单。这类信息属于黑盒里的灰豆腐外表不起眼沾上就是油。本机信息收集的收尾动作是把所有有价值的信息整理成一个清单包括 IP、账号、路径、密码、截图等归档好作为后续每一步行动的依据。记住信息收集不是靠脑子的是靠记录的。3. 域环境信息收集把猎场的地图画出来只要内网里有域控信息收集的重点就要立刻从本机切换到域视角。域名是整套内网逻辑架构的中枢域控则是整个王国的核心。拿不到域控权限你在内网里最多算个散兵游勇拿不到全域的掌控力。域环境信息收集的思路和目标可以概括为一句话搞清楚域有多大、域的边界在哪里、域的钥匙管理权限掌握在谁手里、以及哪些服务在向域内开放。3.1 域内身份探测与信任关系第一步判断当前机器是否在域中systeminfo里的域成员字段或者直接看计算机属性。如果在域中接下来就确认域的完整信息nltest /dclist:域名可以列出域控列表nltest /dsgetdc:域名可以获取当前域控的详细信息net time /domain也是一条老而实用的命令——它能告诉你域控的地址因为时间同步默认指向域控。搞清楚域控是谁之后要马上确认当前用户在域内的权限。net user 用户名 /domain可以看到该用户的域属性、所属组net group domain admins /domain可以看到域管组成员。注意查询谁有域管权限这种信息本身动静比较大在授权测试的环境里没问题但在攻防演练级别的对抗里要考虑被日志记录的风险。我自己会先查本地权限再慢慢往外围看而不是一上来就搜域管。下一步是域信任关系。多条命令可以查记住这个方向即可如果环境是多域、多林结构域信任关系就是横向移动的桥梁。跨域操作之前必须搞明白信任方向、信任类型父子域信任、森林信任、外部信任否则就算拿到一个域的域管权限到了另一个域里照样寸步难行。3.2 共享、SPN 与 DNS横向移动的路标域里最容易出信息的地方一个是共享资源一个是服务账号。这两个方向我都建议反复做SMB 共享枚举net view /domain扫描域内的计算机列表后针对每台机器跑共享枚举看哪些目录对当前用户开放。内网共享目录里的东西五花八门从全员可读的安装包到写着部门账号密码汇总的 Excel都是信息收集的直接产出。这个技巧看起来没有技术含量但它靠的是耐心和细心收获率向来很高。SPN 扫描与服务账号识别每一个 SPNService Principal Name背后通常都关联着一个服务账号而服务账号往往有较高的域内权限。用工具查询域内所有的 SPN 记录既能为后续的 Kerberos 相关测试准备工作也能顺带识别出哪些主机在承载常见服务HTTP、SQL、LDAP、WSMan 等。这条思路的核心价值是SPN 是域内服务地图的索引比一个个端口扫描要高效、准确得多。DNS 区域信息有条件就尝试域传送或从已控主机上读取本地 DNS 缓存、查询特定记录的解析记录。内网 DNS 通常不是随便就能区域传送的但本地 DNS 缓存、HOSTS 文件、以及网络连接配置里的 DNS 后缀搜索列表都是可以旁敲侧击的出入口。DNS 记录表往往能直接反映业务架构mail.xxx、vpn.xxx、oa.xxx、erp.xxx一目了然。做域信息收集时我强烈建议建一张域内资产画布域控、DNS、DHCP、文件服务器、打印服务器、数据库服务器、应用服务器、各个部门网段一个个填进去。画布越完整之后每一步行动就越有底气。切记不要为了收集而收集而是要让每个信息都能回答它是我的下一个目标吗这个问题。4. 网络与资产发现横向移动前的开图操作很多人理解的内网信息收集其实就是这一层扫 IP、扫端口、识别服务。这当然没错但如果只停留在这个层面你收集到的就是一堆事实而非情报。真正的网络与资产发现讲究的是分层、分批、有节奏地推进而不是一个nmap -sS -p- 10.10.0.0/16扫一晚上。4.1 存活主机与端口扫描先小步慢跑再大步冲刺我不建议一开局就对整个大网段做全端口扫描。原因很简单动静太大、结果太杂、消耗时间太多而且骚扰到防守方就意味着你提前暴露了。更稳妥的顺序是多层过滤利用之前arp -a、路由表、DHCP 信息划出候选网段缩小范围。用轻量的 ICMP、ARP 扫描做存活探测。内网里很多主机禁 ping但 ARP 扫描在同网段内是有效的。arp-scan这类工具在同网段效果很好。对存活主机先做 Top 100 端口的快速扫描拿到粗略的服务画像再针对重点 IP域控、数据库、备份、运维终端做全端口扫描。端口扫描的结果不要只记22 开放3389 开放要结合 IP 段、主机命名、历史信息去做身份推断。比如 10.10.20.5 开着 1433而之前看到某文档里写过财务系统数据库在 20 段那这台基本可以判断为财务数据库服务器优先级立刻拉高。4.2 从被动到主动先观察后试探内网流量本身就是最好的信息源。在渗透测试里这一步常常被忽略但在攻防演练中至关重要。NetBIOS 与 mDNS 广播流量同网段内Windows 主机会定期广播自己的计算机名和工作组。用工具在网段内做被动监听可以不加任何主动流量就收集到大量主机名列表。主机名本身就是重要的信息——叫DC01的不用猜就是域控叫BACKUP-FILE的十有八九是备份服务器。SNMP 社区字符串很多老设备默认开 SNMPpublic和private社区字符串能读到大量系统信息路由表、接口状态、设备型号。这是内网信息收集里相当高效的一种方式但要注意它属于主动探测会产生日志。适合在授权的测试环境里操作。IP 段与 VLAN 划分拿到交换机/路由器的配置文件之后内网的整体分段就一目了然。这类文件通常会出现在运维终端的备份里、FTP 共享里、工程师的电脑里配合着前面文件收集的思路去找常常有惊喜。这一层做得好不好直接决定你能不能横着走。网络层信息收集的本质是把内网这张网从无比抽象的概念变成一张有明确节点和边界的图。有了图你后面做的所有事情都可以精准落到某个节点上。5. 三十个信息收集技巧清单一张表直接抄作业前面几节是按场景讲的这里我直接把三十个技巧整理成一张清单方便你在测试时对照查漏。每个技巧都标注了它主要解决哪类需求以及一句话操作说明。注意这张表是查漏工具不是操作手册——每个技巧的完整用法请结合前面章节的方法和原理去理解不要拿到表就开始无脑执行。序号技巧名称主要解决的问题一句话操作1本机网络配置审计网段、网关、DNS、多网卡ipconfig /all2路由表分析发现隐藏网段与通路route print3ARP 缓存被动侦察同网段活跃主机与设备身份arp -a4用户与权限自检当前账号的权限边界whoami /all5本地用户与组枚举隐藏账号与管理员组成员net user、net localgroup administrators6在线会话查询跳板机与多人运维机识别query user7SAM 与 SYSTEM 离线提取本地账号哈希以 SYSTEM 权限导出 SAM/SYSTEM8LSASS 缓存凭据读取当前机器上的登录凭据Mimikatz sekurlsa::logonpasswords慎用9DPAPI 凭据解密浏览器、Wi-Fi、应用加密数据获取用户上下文后解密10浏览器数据提取业务系统地址与保存的密码读取 Login Data/History/Bookmarks11Wi-Fi 配置文件读取历史连接过的无线网络密钥netsh wlan show profiles / keyclear12PowerShell 历史记录运维命令与可能泄露的凭据读取 ConsoleHost_history.txt13环境变量排查API Key、连接串等意外泄露set14回收站与公共目录翻找敏感文档与临时文件检查 Recycle Bin、Public\Documents15域身份与域控定位判断是否在域中、找到域控systeminfo、nltest /dclist、net time /domain16域内用户与组查询域用户权限与域管成员net user /domain、net group domain admins /domain17域信任关系梳理多域/多林环境的边界与桥梁查询域信任信息18计算机列表与共享枚举域内资产清单与开放共享net view /domain、共享枚举19SPN 服务主体扫描服务账号与域内服务地图查询 SPN 记录20DNS 缓存与解析记录业务架构与系统命名规律ipconfig /displaydns、查询 DNS 记录21主机名批量识别通过计算机名推断服务器角色NetBIOS 枚举 / 被动监听22存活主机快速探测缩小后续扫描范围ARP 扫描 / ICMP 扫描23端口服务分层扫描识别服务类型与重点目标Top 端口扫描后对重点 IP 全端口24SNMP 信息读取网络设备与服务器的系统信息尝试默认 community 字符串25被动流量监听零主动探测收集主机名与网络行为网段内被动嗅探26VLAN 与交换机配置梳理内网分段整体视图配合配置文件的文件收集27数据库连接串查找直接定位数据库与账号搜索配置文件与源码28运维脚本与备份文件审计批量信息与密钥存档查找 .bat/.ps1/.conf/.bak29密码文件与笔记工具排查人类天然的密码记录习惯搜索桌面/文档/笔记文件30信息汇总与拓扑绘制所有信息的最终融合输出建立资产清单、拓扑图、凭据表这三十个技巧不是各自孤立的它们互相之间有很强的依赖关系。比如第 2 条的路由表发现新网段往往会牵引出第 22、23 条的扫描动作第 10 条的浏览器历史发现业务系统又会引导你去翻第 27 条的连接串。所以做信息收集最好的状态是从任意一条线索进入然后在各种信息源之间来回交叉验证越挖越深。单打一条线往往收获有限。6. 工具组合拳与手工兜底信息收集的快慢结合现在内网渗透的信息收集工具已经非常成熟fscan、nmap、nbtscan、BloodHound、LdapSearch 等各有侧重。但我想泼一盆冷水工具能帮你完成 80% 的广度覆盖剩下 20% 的深度突破必须靠手工判断。如果你只依赖工具大概率会在一个中等级别的内网里迷失方向。6.1 常见工具怎么选什么时候用简单的分工我总结如下快速资产发现fscan 这类内网综合扫描器集成了存活探测、端口扫描、常见服务弱口令检测、常见漏洞检测适合在拿到一个初步立足点之后快速画出一张资产粗图。但千万注意它跑起来动静非常大相当于在目标内网里开着大喇叭喊我来了在真实的攻防对抗环境里要斟酌使用时机。域环境分析BloodHound 是域信息收集的利器它通过 LDAP 查询收集域内用户、组、计算机、会话关系然后可视化地展示从当前节点到域管路径。我一般在一个比较干净、不影响业务的时间窗口跑一次生成快照后离线分析这样不会长时间对内网产生探测流量。被动侦察Wireshark 或 tcpdump 做被动流量分析零主动探测非常安静。在敏感网络里被动收集到的主机名、DNS 请求、广播包信息有时比主动扫描干净且有效。凭据处理Mimikatz 这类工具我都建议只在急需横向移动燃料时才用而且要明确当前权限级别和杀软情况避免因为一次内存读取就把整个测试节奏打乱。工具选型的原则很简单先被动后主动、先轻量后重量、先离线后在线。每一步都尽量少在目标网络上留下探测痕迹。很多人忽视这个原则结果扫得很爽防守方也盯得很紧。6.2 为什么工具扫完还是要手工翻原因在于工具解决的是已知问题真正的突破往往来自未知角落。下面几个场景工具基本帮不上忙或者效率很低一个名为2024_server_list.xlsx的文件放在公共共享目录里里面事无巨细地记录了所有服务器的 IP、账号、密码、维护人。工具能扫出共享但不会替你打开 Excel 并理解它的价值。一个老运维在个人电脑上写了 400 行的 PowerShell 部署脚本里面硬编码了数据库密码和 API Token。工具扫不到这种人与机器之间的信息差。一台打印机的 Web 管理后台默认密码没改通过打印机可以访问内网管理页面。工具扫出来 9100 端口开着但你要靠经验才能判断这值得深挖。所以我给自己定的规矩是工具负责全覆盖手工负责深挖掘。每到一个新的网段或拿到一份新的信息我都会留出专门的时间浏览文件、阅读配置、翻聊天记录和笔记而不是急着跑下一个扫描器。这个习惯帮我发现过太多本来不存在但无意中暴露的突破口。6.3 信息怎么整理才算真正吃透很多队伍在信息收集阶段堆了一大堆截图、文本、扫描结果但最后用起来还是一团乱麻。我分享一下自己的整理习惯建一个总表包含目标 IP、主机名、操作系统、开放端口、服务版本、是否为重点资产、当前掌握凭据、备注来源。所有新信息第一时间归入这张表。画一张拓扑草图不用好看但要能在上面标出当前主机在哪、域控在哪、目标服务器在哪、哪些路径已经打通。这张图是每天复盘的核心。单独建一个凭据库记录所有收集到的账号、密码、哈希、Token、密钥。每条凭据必须注明来源SAM、浏览器、脚本、文档等和适用的主机范围。按天做一次信息刷新把重复信息去掉把已经验证过的条目打勾把新线索作为下一天的行动优先级。这套整理方法看起来繁琐但实际执行起来能节省大量时间。内网渗透最怕的不是没信息而是信息太多、太杂真正需要的时候找不到。整理信息的过程其实就是把分散的线索变成可控的决策依据。不要贪多求快一次性把所有技巧做完。信息收集是循环往复的——你先收集一遍然后做一次验证或利用得到新信息之后再回头收集如此迭代。不要忽略低权限环境下的收集价值。低权限不等于没权限很多敏感信息本来就在低权限可读的位置缺的只是愿意翻文件的那份耐心。不要把所有信息都记录在脑子里。内网渗透越往后越复杂人的短期记忆靠不住老老实实做笔记才是正途。7. 合规边界、免责声明与几个新手常踩的坑写到最后必须把边界讲透。内网渗透测试是个技术活更是个法律活。没有授权的测试不管出于什么动机都涉嫌违法。这篇文章的内容只适用于你具备明确书面授权的渗透测试项目、攻防演练、自有系统评估、或合法的安全研究环境。授权是你做这一切的底线也是你唯一的安全绳。这条绳一旦松了再厉害的技术也救不了你。我记得刚入行时带过我的师傅说过一句话真正的内网渗透高手最看重的东西不是漏洞利用的炫技而是对边界的敬畏和对信息的尊重。这句话现在我也常对新人讲。7.1 授权测试的几条实用建议把授权范围写清楚测试目标清单、允许的网段、允许的手法、测试时间窗口全部落到纸面上。信息收集阶段最容易越界因为你不小心多扫了一个网段如果那个网段不在授权范围内性质就完全变了。避免收集与测试无关的个人隐私在信息收集过程中难免会碰到邮件、聊天记录、个人照片等隐私数据。我的做法是只记录与测试目标相关的信息其他内容一律不碰、不保存、不外传。保护隐私本身就是渗透测试人员的职业素养。及时清理测试过程中的敏感数据一次项目结束后清掉本地保存的哈希、密码、抓取的数据包不留尾巴。信息安全行业里防止二次泄露比完成一次测试更重要。保留完整的测试记录每一步操作、每一条发现的来源都做好时间戳和备注。这不只是为了复盘也是合规项目中证明清白、交代清楚的基础。7.2 信息收集新手常踩的坑第一个坑上来就跑全端口全段扫描。这种做法大面积打草惊蛇而且产生的大量输出对后续分析没有帮助。正确做法是按我前面提到的节奏先被动观察、再小范围试探、最后才做重点深扫。第二个坑拿到哈希就想着破解。哈希传递比破解高效得多而且很多强密码靠离线爆破要跑几百年。信息收集阶段的任务是拿到燃料至于怎么燃烧那是横向移动阶段的事不要混在一起。第三个坑只盯着高权限看不上低价值。有时候一台看似无关紧要的文件服务器、一台配置共享打印机、一台测试用的虚拟机恰恰是拿到域管权限的最后跳板。信息收集最忌戴着有色眼镜筛选目标正确做法是把所有节点都记录下来等整体图谱出来后再做取舍。第四个坑忽视时间维度。内网信息是动态变化的DHCP 分配的地址会换、域内成员的登录会话时有时无、服务可能会重启。同一台主机白天和晚上扫到的信息可能完全不同。好的信息收集习惯是在测试周期内定期复查关键资产而不是只做一次就定案。8. 最后说几句实操体会从这个领域入行到现在我越来越深刻地感受到内网渗透的信息收集拼的不是工具的多少也不是命令背得熟不熟而是你有没有把每一条零散信息和整张内网图景联系起来的能力。很多人问我三十个技巧学完是不是就能横着走我的回答是技巧只是术真正让你走起来的是你建立信息关联的思维。我自己在实际项目里有个小习惯每次信息收集结束都会把整理好的资产表、拓扑图、凭据库往桌面上摊开然后强迫自己做一个三分钟推演如果我是防守方我会把最重要的东西放在哪台机器上如果我是内网中的一台普通主机我会信任谁这两个问题想清楚了下一步行动自然就出来了。信息收集的最终状态应当是你闭上眼睛眼前能浮现出整个内网的样子网段像骨架主机像器官域控是心脏凭据是血液。到了这个程度你的每一步移动都会是自然的延伸而不是盲目的试探。这一篇的技巧虽然整理成了三十条但我真心建议你每次测试时手边放着这份清单一条一条过别嫌慢。等真正用熟了你会发现很多步骤其实已经长在你身上了——到那时候横着走就不再只是一句口号而是你会觉得理所当然的一件事。
上一篇/下一篇内容由系统自动关联
返回资讯列表 →