內網基礎
作業組(DorkGroup)
在同一作業組的計算機可以共享資源,作業組沒有集中管理作用,作業組里的所有計算機都是對等的(不分c/s)
域(Domain)
域
域是一個有安全邊界的計算機集合,與作業組相比,域的安全管理控制機制更加嚴格,用戶想要訪問域內的資源,必須以合法的身份登錄域,用戶在域內的身份決定了用戶對域內資源擁有什么權限
域控制器(DC,Domain Controller)
域控制器是一臺類似管理服務器的計算機,負責所有連入的計算機和用戶的驗證作業
域控制器存在有這個域的賬戶、密碼、屬于這個域的計算機等資訊構成的資料庫
域控制器是整個域的通信樞紐,所有的權限身份驗證都在域控制器上進行(域內所有用來驗證身份的賬號和密碼散列值都保存在域控制器中)
域環境
-
單域:
一般至少兩臺域服務器,一臺作為DC,一臺作為備份DC
-
父域和子域
有多個域,第一個域稱為父域,各分部的域稱為該域的子域
-
域樹

連續的

-
域森林
域森林指多個域樹通過建立信任關系組成的集合

-
域名服務器
DNS(Domain Name Server)服務器指用于實作域名和對應IP地址轉換的服務器
因為域中的計算機是使用DNS來定位域控制器、服務器及其他計算機、網路服務的,所以域的名字就是DNS域的名字
在內網滲透測驗中,大都是通過尋找DNS服務器來確定域控制器的位置(DNS服務器和域控制器通常配置在同一臺機器上)
活動目錄
活動目錄(Active Directory,AD)指域環境中提供目錄服務的組件

即活動目錄存盤的是網路中所有的資源的快捷方式,用戶可以通過尋找快捷方式來定位資源
在活動目錄中,管理員不需要考慮被管理物件的地理位置,只需要按照一定的方式將這些物件放置在不同的容器中,這種不需要考慮被管理物件的具體地理位置的組織框架稱為邏輯結構
活動目錄的邏輯結構包括:
- 組織單元(OU)
- 域
- 域樹
- 域森林
域樹內的所有域共享一個活動目錄,這個活動目錄內的資料分散在各個域中,且每個域只存盤該域內的資料

活動目錄的主要功能:

域控制器和活動目錄的區別
安裝了AD的服務器就是DC(用于存盤活動目錄資料庫的計算機)
安全域劃分
劃分安全域的目的是將一組安全等級相同的計算機劃入同一個網段,這個網段內的計算機擁有相同的網路邊界,并在網路邊界上通過部署防火墻來實作對其他安全域的網路訪問控制策略(NACL),從而對允許那些IP地址訪問此域、允許此域訪問那些IP地址和網段進行設定

在一個用路由器連接的內網中,可以將網路劃分為三個區域:
- 安全級別最高的內網
- 安全級別中等的DMZ
- 安全級別最低的外網(Internet)
三個區域負責不同的認為,因此需要設定不同的訪問策略
DMZ

內網

域內權限解讀
組(Group)是用戶賬號的集合,通過向一組用戶分配權限,就可以不必向每個用戶分別分配權限,在實際中,只需要將用戶賬號放到相應的安全組中即可
- 域本地組

- 域全域組

- 通用組

- A-G-DL-P策略
A-G-DL-P策略是指將用戶賬號添加到全句組中,將全域組添加到域本地組中,然后為域本地組分配資源權限
- A表示用戶賬號(Account)
- G表示全域組(Global Group)
- U表示通用組(Universal Group)
- DL表示域本地組(Domain Local Group)
- P表示資源權限(Permission,許可)
安裝域控制器時,系統會自動生成一些組,稱為內置組,內置組定義了一些常用的權限,通過將用戶添加到內置組中,可以使用戶獲得相應的權限


域本地組權限

全域組、通用組的權限

常用工具
VMware
三種連接模式
-
橋接模式
虛擬機是一臺獨立的機器
-
NAT
虛擬機可以訪問主機所在局域網內所有網段的計算機,但僅物理機可以訪問虛擬機
-
Host-only模式
最私密、最嚴格的網路配置,虛擬機處于一個獨立的網段中,Host-only模式下虛擬機無法上網,只能通過Windows提供的連接共享功能實作上網,主機能與所有虛擬機互訪
PowerShell
- powershell需要.net環境的支持
- win7以上版本默認安裝
- 腳本可以在記憶體中運行,不需要寫入磁盤
- 可用于管理活動目錄
輸入“get-host”或者“$PSVersionTable.PSVERSION”命令查看powershell版本

基本概念
-
.ps1檔案
powershell的擴展名為“.ps1”,檔案中包含一系列powershell命令,每個命令顯示為獨立的一行
-
執行策略
powershell執行策略為了防止使用者運行惡意腳本,默認為“不能運行”
cmdlet命令查詢當前的執行策略
Get-ExecutionPolicy Restricted 腳本不能運行 RemoteSigned 本地創建的腳本可以運行,網上下載腳本不能運行(擁有數字證書的簽名除外) AllSigned 僅當腳本由受信任的發布者簽名時才能運行 Unrestricted 允許所有腳本運行
Set-ExecutionPolicy <policy name> 可以更改執行策略 -
運行方法和cmd的bat腳本一致
常用命令
在powershell中,類似cmd命令的命令叫cmdlet命令,powershell命令不區分大小寫

-
繞過本地權限并執行
運行power shell腳本程式,必須使用管理員權限將策略從Restricted改成Unrestricted
powershell.exe -ExecutionPolicy Bypass -File .\test.ps1
powershell.exe -exec bypass -Command "& {Import-Module C:\Users\q2723\Desktop\test.ps1; Invoke-AllChecks}"
-
從網站服務器中下載腳本,繞過本地權限并隱藏執行


-
使用base64對powershell命令進行編碼
目的是混淆和壓縮代碼,避免因特殊字符被查殺,base64加密使用python即可

運行32位和64位powershell
powershell腳本只能運行在指定平臺上,例64位的平臺上,需要64位的腳本來運行命令
64位windows系統,有兩個版本powershell,x64和x86兩個版本執行策略不會相互影響,相當于兩個獨立的程式,x64版的powershell的組態檔在

目錄下

內網資訊收集
手動收集資訊
-
查詢網路配置資訊
ipconfig /all -
查詢作業系統及軟體資訊
1)查詢作業系統和版本資訊
systeminfo | findstr /B /C:"OS Name" /C:"OS Version"
中文版
systeminfo | findstr /B /C:"OS 名稱" /C:"OS 版本"2)查看系統體系結構
echo %PROCESSOR_ARCHITECTURE%
echo %PROCESSOR_IDENTIFIER%
3)查看安裝的軟體及版本、路徑等
wmic product get name, version
或者使用power shell命令
powershell "Get-WmiObject -class Win32_Product | Select-Object -Property name,version"
-
查詢本機服務資訊
wmic service list brief
-
查詢行程串列
查看行程串列和行程用戶,分析軟體、郵件客戶端、VPN和殺毒軟體等行程
tasklist
wmic process list brief

-
查看啟動程式資訊
wmic startup get command,caption
-
查看任務計劃
schtasks /query /fo LIST /v
-
查看主機開機時間
net statistics workstation
-
查詢用戶串列
通過分析本機用戶串列,可以找出內網機器的命名規則,特別是個人機器的名稱,用來推測整個域的用戶命名方式
net user
獲取本地管理員(通常包含域用戶)
net localgroup administrators

-
查詢埠串列
netstat -ano -
查看補丁串列
執行下列命令,查看系統的詳細資訊
systeminfo需要注意系統的版本、位數、域、補丁資訊及更新頻率等,找處未打補丁的漏洞

使用命令查看安裝在系統中的補丁
wmic qfe get Caption, Description, HotFixID, InstalledOn
-
查看本機共享串列
查看本機共享串列和可訪問的域共享串列(域共享在很多時候是相同的)
net share
利用wmic命令查看共享串列
wmic share get name,path,status
-
查詢路由器及所有可用介面的ARP快取表
route print arp -a

-
查詢防火墻相關配置
1)關閉防火墻
Windows Server 2003及之前的版本
netsh firewall set opmode disable
Windows Server 2003及之后的版本
netsh advfirewall set allprofiles state off2)查看防火墻配置
netsh firewall show config
3)修改防火墻配置


-
查看代理配置情況
reg query "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings"
-
查詢并開啟遠程連接服務
查看遠程連接埠


自動化資訊收集
推薦利用WMIC收集目標機器資訊的腳本
WMIC(Windows Management Instrumentation Command-Line,Windows管理工具命令列)
在默認情況下,任何版本的Windows XP的低權限用戶不能訪問WMIC,Windows7以上版本的低權限允許訪問WMIC并執行相關查詢操作
reg query "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings"
```
[外鏈圖片轉存中...(img-AZbzW9qU-1631149002800)]
15. 查詢并開啟遠程連接服務
查看遠程連接埠
[外鏈圖片轉存中...(img-8B0epTAe-1631149002801)]
[外鏈圖片轉存中...(img-maRiM0gJ-1631149002802)]
#### 自動化資訊收集
推薦利用WMIC收集目標機器資訊的腳本
WMIC(Windows Management Instrumentation Command-Line,Windows管理工具命令列)
在默認情況下,任何版本的Windows XP的低權限用戶不能訪問WMIC,Windows7以上版本的低權限允許訪問WMIC并執行相關查詢操作
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/298883.html
標籤:其他
