新闻详情

新闻详情

首页 / 资讯中心 / 详情

综合渗透赛实战复盘:从Web入口到域控的完整攻击链思路

发布时间:2026/10/1 17:40:36来源:尧图网络
综合渗透赛实战复盘:从Web入口到域控的完整攻击链思路
2025年蒙古马杯的综合渗透赛项终于打完了。说实话综合渗透这四个字没进场打过的人很容易把它理解成一套渗透测试流程但真正的比赛完全不是这个味道——它是把一张模拟真实业务的靶场地图铺在你面前从外网的某个入口开始一路打穿Web应用、主机系统、内网服务最后摸到域控或者核心业务服务器在限定时间内交出一条完整的攻击链。这篇文章不打算按漏洞教程的方式写而是把这次比赛中我的完整思路、每个环节的决策依据、踩过的坑和赛后的复盘整理出来给准备参加综合渗透类比赛、或者想系统提升内网渗透能力的同学做个参考。1. 先搞清楚综合渗透到底在打什么1.1 目标不是日穿一切而是分层拿分综合渗透赛项最常见的赛制是主办方给出一个拓扑图或一个起始入口靶场内通常有10到20台主机划分为外网区、内网区、核心区。比赛的评分并不是只看你有没有拿下最终靶标而是分层的——你打下一台Web服务器有一个分拿到数据库数据有一个分进入内网拿到域控权限有一个分最后提交完整的攻击链报告还有额外加分。这个机制非常关键。很多人一上来就想着直接梭哈最终目标结果在某个环节卡死前面能拿的分全丢了。我的做法是先建立一个目标清单外网入口机的权限与flagWeb后台或数据库中的数据文件内网中关键业务服务器的控制权域控或核心文件服务器上的最终靶标完整攻击链的过程报告把分层次拆开之后比赛节奏就清晰了先确保能拿到的分全部到手再往深处打。哪怕最后到不了域控只要链路前半段完整、报告写清楚分数也差不到哪里去。1.2 综合渗透比的是稳定复现不是单点炫技有些选手喜欢在某一台机器上死磕一个高难度的RCE成功了确实很帅但实话说在比赛场景里这是效率最低的打法。综合渗透的靶场设计者不会把关键路径放在一个罕见的0day上反而会埋很多基础却致命的洞管理后台弱口令、未授权访问、目录泄露、默认凭据、历史漏洞组件。所以我在赛前给自己定了一条规矩能用低技术含量手段解决的点绝不在高难度利用上浪费时间。弱口令打进去和RCE打进去在计分上没什么区别但前者节省下来的时间可以多翻好几台机器。比赛打到最后你会发现速度就是优势谁能更快把整张网的薄弱点摸完谁就已经赢了一半。另外还要强调一点综合渗透是授权范围内的模拟测试所有操作都在主办方提供的靶场环境内进行。这个前提一定要想清楚不要用打比赛的思维去做任何未经授权的事情。2. 信息收集开局前30分钟决定整场比赛上限2.1 从一个IP到一张资产清单综合渗透给的信息通常很少可能只有一个入口域名也可能只给一个IP网段。开局阶段最重要的不是立刻找洞而是用最快速度把目标资产摸清楚。我拿到入口IP后第一轮操作是固定的ping确认存活同时对目标网段做快速探测用nmap做全端口扫描识别服务版本对开放的Web端口做目录扫描和指纹识别查看robots.txt、页面源码注释、favicon哈希、证书信息寻找被忽略的子域名和旁站线索有代表性的命令大概是这样# 全端口快速扫描找到所有开放端口 nmap -sS -sV -p- --min-rate 2000 -T4 目标IP # 对常见服务端口做脚本扫描获取更详细的服务信息 nmap -sC -sV -p 22,80,443,3306,1433,3389,8080,8443,6379 目标IP拿到端口列表之后我建议先按服务类型而不是端口大小来决定优先顺序。比如80/443/8080这类Web服务优先看因为Web入口的综合利用价值远高于一个单纯开放的SSH3306/1433这类数据库端口如果直接暴露就可能存在弱口令或者未授权访问6379的Redis如果开放且未授权那基本就等于送了台机器过来。每发现一个新的IP、域名、端口、凭据都要马上记录到资产表里。这个动作我在下面单独讲。2.2 大网段下的边缘资产往往是突破口如果比赛的入口是一整个网段千万别只盯着核心IP。实战和比赛里都有一个共性最容易打进去的往往是那些不起眼的边缘机器。我有一次在比赛里花了半小时研究一台看起来很强的业务系统什么进展都没有。后来随手扫了一遍同网段发现一台监控运维系统登录页连验证码都没有admin/admin直接进去了里面保存着所有服务器的管理密码。从这里展开比从业务系统正面突破快了一万倍。所以我的建议是碰到大网段时先做一遍资产测绘把开放了高危端口的机器全部列出来形成一个表格主机IP开放端口服务类型指纹/版本初步风险判断10.10.10.580, 22nginx sshThinkPHP 5.x可能有历史RCE10.10.10.98080, 6379Tomcat RedisRedis未授权可测试高优尝试10.10.10.183389Windows RDP未知备用爆破/口令复用这张表的价值在于它让你在任何时间点都能把精力放到性价比最高的目标上而不是被环境牵着鼻子走。2.3 信息收集阶段的记录习惯直接决定报告质量综合渗透比赛最后是一定要交报告的而报告的素材全来自信息收集阶段。我见过太多队伍打得很猛攻到了域控最后写报告时却因为缺少过程记录被扣分。我的做法是用双屏幕或者分屏工作左边是终端操作界面右边是记录软件。每扫完一个网段、每发现一个端口、每获得一个口令都顺手粘贴到记录里再补上时间戳和截图。截图要连命令带结果一起截不要只截一个孤零零的flag。这一步看似繁琐其实是综合渗透赛里最稳赚不赔的投入。你多花三秒钟记录报告阶段就能省下三十分钟回忆。3. Web入口的利用拿到第一个Shell只是开始3.1 指纹识别决定攻击方向Web入口是最常见的初始立足点而指纹识别决定了后续所有攻击方向。很多人在这一步依赖扫描器自动识别但我建议大家手动配合一下因为自动指纹经常不准确方向错了会浪费大量时间。几个高效的指纹收集办法页面底部版权信息、meta generator字段通常会暴露CMS类型报错页面泄露的框架路径、开发语言、中间件版本静态资源路径规律比如/static/js/、/wp-content/这类目录结构能直接判断CMSfavicon.ico的哈希值可以在本地比对常见指纹库登录页的请求头和响应头里常常带X-Powered-By、Server等版本信息拿到指纹之后先查该版本是否存在已知漏洞。靶场环境的特点就是补丁普遍滞后很多都是带着历史漏洞的中间件和CMS。ThinkPHP的命令执行、phpStudy后门、Fastjson反序列化、Shiro的cookie反序列化这类老面孔在综合渗透里出现频率非常高。3.2 SQL注入与文件上传两个最常见的入场券在靶场环境里SQL注入和文件上传是Web入口的两大主力。SQL注入的利用思路是按效率排列的先试报错注入报错不行就联合查询联合查询受限再布尔盲注最后才是时间盲注。报错注入往往一条SQL就能把版本、库名、表名全拖出来性价比极高。-- 报错注入示例示意 and updatexml(1, concat(0x7e, database(), 0x7e), 1)-- -拖出数据库之后优先找后台用户表和管理员口令哈希顺藤摸瓜进后台再在后台找文件上传点或配置修改点。文件上传的绕过思路也有一套固定打法直接上传脚本文件失败后看返回信息判断后端校验了什么修改Content-Type伪装类型尝试双扩展名、大小写变体、空格和点号结尾在图片文件头后面拼脚本内容配合解析漏洞上传完后注意文件路径检查是否被重命名或加时间戳为什么这些老套路在综合渗透里依然好用因为靶场模拟的是真实环境而真实环境里到处是从网上随便下载的CMS、没改过的默认配置、运维图省事留下的备份文件。漏洞不需要多高级只要存在就值得尝试。3.3 Shell到手后的黄金十分钟很多新手拿到第一个Shell之后兴奋得直接开始纵向翻目录这是非常危险的习惯。Shell拿到手意味着你有了一个立足点但这个立足点可以随时因为目标机器上的安全软件而消失。我的固定动作是稳立足确认当前用户和权限范围比如Linux下的id、whoami判断是普通用户还是管理员查看系统版本和内核版本为后续提权做准备查看网络信息网卡IP、ARP缓存、路由表、DNS配置摸出内网网段读取Web配置文件收集数据库口令、第三方服务凭据在允许范围内做简单的持久化操作确保后续横向移动时不会掉线这五步大概十分钟内就能完成做完之后这台机器才算是真的在你手里了。后续不管是从这里横向走还是回头补报告都有了素材和操作基础。4. 权限提升与内网横向从单点突破到控制一片网段4.1 提权的顺序永远是先简单后复杂拿到Shell之后的下一个大节点就是提权。我在比赛里见过的提权绝大多数不是靠内核0day而是靠配置错误。Linux环境下的提权排查顺序执行sudo -l看当前用户有没有免密执行某个命令的权利。这条最常见也最容易被忽略搜索SUID文件find / -perm -4000 -type f 2/dev/null重点看有没有可利用的二进制查看计划任务cat /etc/crontab和/var/spool/cron/里的任务文件有没有可写的脚本检查Web目录、/tmp、/home下的脚本、备份文件、数据库配置文件检查是否有数据库服务以root权限运行必要时通过数据库的UDF等方式提权最后才考虑内核漏洞匹配注意要确认exp与目标系统版本完全匹配别把靶场环境搞崩Windows环境也类似先看whoami /all再查服务权限配置、AlwaysInstallElevated注册表项、可写的启动目录最后才是补丁漏洞提权。很多选手一上来就搜内核exp其实这是效率最低的路径。靶场设计者通常会在某个普通服务、某个计划任务或某个备份脚本里留一个提权口子你需要做的是地毯式排查而不是一锤子买卖。4.2 内网横向口令复用是最快的蔓延方式拿到一台机器的管理员权限之后下一步是横向移动。横向移动的方式很多但实战和比赛中效率最高、最朴素的方式永远是口令复用。在一台机器上能收集到的凭据包括Linux下的/etc/passwd、/etc/shadow里可爆破的哈希各类服务的配置文件数据库连接串、Redis密码、消息队列密码、web后台密码SSH私钥特别是~/.ssh/id_rsa和authorized_keys中的关联Windows下从注册表、LSA Secrets、SAM文件中提取的本地口令哈希各类运维脚本和备份文件里硬编码的密码拿到这批口令之后不要放在一边要立刻在内网环境里批量撞锁。很多队伍的横向路径走的就是前台机器口令等于后台机器口令的现实。Windows环境下还有一种典型的横向思路是哈希传递因为NTLM认证机制的特点拿到了本地用户的NTLM哈希某些情况下不需要解出明文密码就能直接发起认证请求去访问其他机器。这条思路在域环境里尤其好用不需要爆破密码只需要哈希本身。在比赛中发现内网机器系统版本不统一、管理员密码重复使用时这类攻击的成功率非常高。4.3 域环境从普通内网到核心靶标综合渗透如果配置了域环境那最终靶标大概率在域内核心服务器上。到了这个阶段思路要再上一个台阶不再关注单台机器而是关注域内的信任关系。首先要定位域控。最常用的方法是查看DNS服务器配置和net time命令的返回因为域控通常同时承担DNS和时间源的角色。找到域控之后再用常见的域信息收集工具把域内的用户、组、管理员账户、服务器列表全部拉出来寻找利用路径。域内常见的高价值攻击思路大致有几类针对服务账户的Kerberoasting离线爆破服务账户的密码针对域控备份归因的DCSync思路通过特定权限请求同步域控上的密码哈希针对ADCS证书服务配置缺陷的利用前提是证书服务器配置不当组策略或计划任务下发路径的篡改这些攻击思路的共同前提是先拿到一个有特定权限的域内账户。所以到了内网之后每拿到一个账号都要去查它的域内权限和在哪个组里。拿到域管权限之后最终靶标一般就不会藏太深了。可能是一个文件共享里的关键文件也可能是域控上的一个特定目录。到了这一步反而不要急着提交先把整条链路的截图和记录整理完整再呈交最终flag。5. 丢分复盘这些细节决定了最终名次5.1 最大的坑死磕单点导致全盘崩盘这次比赛最让我印象深刻的不是某个技术突破而是另一个队伍在隔壁工位上发生的事他们在一台机器的RCE利用上整整卡了四十分钟期间完全没有去摸网段里其他主机。等他们终于打进去时时间已经不够走完后面的横向链路了。更无语的是那台机器上同时开着一个2222端口的SSH用的正是隔壁环境里多次出现过的默认口令。这个教训可以提炼成一条规则给每个单点任务设定时间预算。比如二十分钟没有进展就必须停下来重新评估目标优先级。综合渗透的计分逻辑是链路完整度大于单点纵深你拿下十台低权限机器未必比一条完整的入口-Web-域控链拿的分高。所以永远要用整条链路的视角去决定下一步干什么。5.2 截图、Flag提交与过程证明比赛中的Flag形式一般是文件内容、数据库字段或特定字符串。形式上有很多细节要注意拿到Flag后截图必须带上当前机器IP、路径和读取命令的完整上下文不要只截一个contents窗口提交前确认是否有前缀或格式要求很多Flag的格式是特定的开头加随机串所有时间点要有序记录最终报告要能按时间线还原每一步操作关键的中间产物比如抓到的密码哈希、配置文件等也要截图留证我这次就吃亏在一个小细节上某台机器上拿到Flag后随手复制了内容但没有截路径和机器名后来写报告时还得重新登进去补了一遍。这个动作看似无关紧要但在综合渗透这种最后拼报告的赛制里过程证据就是分数。5.3 工具链与离线准备别把希望寄托在能联网上综合渗透靶场通常是隔离环境比赛过程中很可能访问不了外网。也就是说你不能现场下载工具不能临时查字典更不能依赖在线漏洞库。赛前准备阶段我建议提前做好三件事把所有常用工具整理成一个离线工具箱nmap、dirsearch、sqlmap、Burp Suite、各类漏洞利用脚本、提权辅助脚本全部本地化保存准备常用字典Web目录爆破、常见弱口令、用户名列表、服务默认口令字典质量直接影响爆破效率提前验证关键exp在目标系统上能编译运行尤其是一些需要编译的提权exp现场踩坑的成本太高另外一定要拍一个快速环境快照或者至少把虚拟机的快照准备好。比赛中如果环境弄坏了能不能快速恢复也是影响成绩的隐形因素。6. 综合渗透能力如何反哺企业安全建设6.1 反过来看攻击链上的每一个环节都是防守清单综合渗透赛打多了你会发现攻击者的工作习惯和防御者的安全策略之间隔着一面眼见为实的墙。很多你觉得防守上无所谓的配置在攻击者手里就是通向域控的阶梯。比如靶场里最常见的问题默认口令不修改、后台页面不加访问控制、内网不同设备共用一套口令、数据库对全网开放、核心服务器缺少日志审计。这些东西在企业的安全检查里可能只是低危隐患但在综合渗透的攻击链上每一个都是致命突破口。比赛结束之后我会习惯性地把攻击链路拆成反面清单入口防护Web资产暴露面是否收敛管理员后台是否做了访问控制身份防护所有系统是否强制改掉了默认口令口令策略是否有效分区分域内网是否真的做了隔离运维网和生产网是否混在一起审计监控关键服务器的日志是否保留异常登录能否被感知这套思路可以直接用在工作中的安全评估和红队演练上。你没亲手打穿过一条链就很难理解为什么对方要在内网隔离上投入那么多成本。6.2 报告框架可以直接搬进工作汇报综合渗透比赛的最终报告本质上就是一份浓缩版的红队评估报告。它的结构非常值得借鉴到企业安全工作汇报里攻击路径总览图从入口到最终目标每台机器的漏洞点位、利用手段、影响范围关键步骤的证据链时间、命令、截图修复建议按优先级和紧急程度排序提炼出共性的、体系性的问题在企业里给管理层做汇报时最忌讳的就是堆漏洞列表。领导想看到的是攻击者到底怎么进来的和我们现在最该堵哪个口子。综合渗透报告的链路思维正好能帮你把单点漏洞串成故事把技术问题翻译成业务风险。6.3 一点个人体会最后说一个我自己的真实感受。综合渗透比赛打到后面拼的往往不是漏洞知识量而是工作习惯。有没有记录习惯、有没有预先备好工具包、有没有在卡住时果断换路、有没有在拿到flag前把证据链补齐这些都是日常渗透工作中养成的习惯而不是比赛现场临时发挥出来的。如果你准备参加单点类比赛可以靠刷题快速涨经验但综合渗透这种东西真的有积累门槛。建议每一次实战或者授权测试都按综合渗透的标准去操作记录完整、链路面全、图证齐全。这样就算平时不打比赛能力和习惯也会一直往正确的方向走。下一次蒙古马杯再来的时候你可能有完全不同的表现。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

macOS 安装 JDK8 全流程:架构选择、JAVA_HOME 配置与 IDE 对接 2026/10/1 18:19:58

macOS 安装 JDK8 全流程:架构选择、JAVA_HOME 配置与 IDE 对接

Mac 上装 JDK8 这件事,乍看是最没技术含量的活儿,但我这几年帮同事收拾过的烂摊子,十个里有三四个都出在这一步:环境变量写进了不生效的文件、装完 IDEA 死活认不到、M 系列芯片上糊里糊涂跑了 x86 的包,编译慢到怀疑人…

阅读更多 →
从B站裸辞考进市委办公厅:逃离大厂背后的成本与选择 2026/10/1 18:19:58

从B站裸辞考进市委办公厅:逃离大厂背后的成本与选择

在朋友圈看到一条转帖,说的是一个在B站工作的年轻人,攒了几年钱之后突然辞职回家备考,最后考进了市委办公厅。说实话,第一眼的反应是“有点东西”,第二眼就是“扎心”——评论区里那些转发语,几乎原封不动写…

阅读更多 →
C++11 lambda与std::function包装器:从原理到工程落地全解析 2026/10/1 18:19:58

C++11 lambda与std::function包装器:从原理到工程落地全解析

1. 为什么“lambda 包装器”是C11绕不开的组合 如果你在C项目里待过一两年,肯定遇到过这样的场景:排序算法需要传入比较规则,线程要执行一段任务逻辑,界面层要给业务层注册一个回调……在C11之前,这些需求要么写一堆函…

阅读更多 →
JSP物业管理系统毕设实战:Servlet/JSP/MySQL核心代码与答辩要点解析 2026/10/1 18:19:57

JSP物业管理系统毕设实战:Servlet/JSP/MySQL核心代码与答辩要点解析

简介:一套基于JavaWeb/JSP的住宅小区物业管理系统毕业设计实战资源,面向计算机相关专业毕业生与课程设计学习者,也适合需要参考传统JavaWeb项目结构的开发者。系统围绕住宅小区日常物业管理设计,涵盖业主信息、房屋信息、费用收缴…

阅读更多 →
Unity新版Navigation系统原理与NavMeshSurface参数详解 2026/10/1 18:19:57

Unity新版Navigation系统原理与NavMeshSurface参数详解

1. 为什么新版 Navigation 不再是“点一下烘焙就完事”——从 Unity 2019.4 到 2022 的底层逻辑重写你有没有试过在 Unity 2022 LTS 里拖进一个 NavMeshSurface,点击 Bake,然后发现角色原地打转、卡在墙角、穿模飞天,甚至 Agent 根本不移动&a…

阅读更多 →
HowToCook 菜谱实战:豆豉鲮鱼油麦菜的快手小炒完整做法与原理解析 2026/10/1 18:19:51

HowToCook 菜谱实战:豆豉鲮鱼油麦菜的快手小炒完整做法与原理解析

文档教程 【免费下载链接】HowToCook Programmers guide about how to cook at home. 项目地址: https://gitcode.com/GitHub_Trending/ho/HowToCook 点击查看 免费下载 豆豉鲮鱼油麦菜是 HowToCook 仓库中一道典型的粤式罐头菜肴小炒,以油麦菜的清脆搭…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉