内网渗透:信息收集与存活主机探测

内网渗透第一步:本机信息收集、网段识别、存活探测与主机画像的实战命令集合,限定授权环境。

写在前面:合法学习边界

内网渗透只允许在你负责或有明确授权的内网环境进行。对非授权网络做扫描、抓取凭据可能触犯法律。以下命令均以授权靶场为例。

一、先摸清“我”在哪

拿到一台主机后,第一步不是扫全内网,而是先看自己这台机器。

Windows

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
ipconfig /all          :: IP、网关、DNS、DHCP
whoami /all            :: 用户、组、特权
systeminfo             :: 系统版本、补丁、主机名
net user               :: 本地用户
net localgroup administrators
netstat -ano           :: 端口与连接
arp -a                 :: 内网缓存(快速发现相邻主机)
tasklist /svc          :: 进程与服务
net view               :: 共享与域环境
route print            :: 路由表(找其他网段)

Linux

1
2
3
4
5
6
7
8
ifconfig / ip a
id && cat /etc/passwd
uname -a && cat /etc/os-release
netstat -antlp         # 监听端口
arp -a
ps aux
cat /etc/hosts
ip route

ipconfigroute 很重要:内网往往不止一个网段,路由表能告诉你有几个可达网段。

二、识别网段与域环境

1
2
3
网关是 x.x.x.1,说明很可能在 /24 网段
DNS 指向域控,主机加入域 → 可能涉及域渗透
route 里出现多个网段 → 存在内网核心区

域环境的特征:

1
2
3
net user 显示的域前缀
DNS 服务器 = 域控 IP
存在 SRV 记录(_ldap、_kerberos)

三、存活探测

确定网段后,先做快速存活发现,别一上来就全端口扫。

ARP 探测(Windows,最准)

1
arp -a

或者用 arpscan:

1
arp -s 192.168.1.10 ... 

ICMP 批量

1
for i in $(seq 1 254); do ping -c 1 -W 1 192.168.1.$i & done

用工具

1
2
3
4
fscan -h 192.168.1.0/24            # 国内实战高频,又快又全
nbtscan 192.168.1.0/24
nmap -sn 192.168.1.0/24
crackmapexec smb 192.168.1.0/24    # 同时探测 SMB 与主机名

fscan 的特点是一次跑完存活、端口、常见服务与弱口令,非常省时间。但要注意:主动扫描会产生流量,需确认授权范围。

四、主机画像

存活主机找到后,给每台机器画个像:

1
2
3
4
开放了哪些端口
跑什么服务
是域控、文件服务器还是 Web 机
有没有 SMB / RDP / MSSQL / Redis 等高价值服务

常用判断:

1
2
3
4
5
445 开放 → 可尝试 SMB 与横向
3389 开放 → RDP
1433 → MSSQL,弱口令常出问题
6379 → Redis,未授权常见
88 → Kerberos,说明可能是域控/域成员

影响与风险

信息收集本身风险不高,但决定后续走向:

1
2
3
信息收集不完整 → 漏掉高价值目标
不验证归属 → 把无关资产算进目标,越界
主动扫描流量大 → 暴露痕迹、惊动防守方

错误的信息收集会把整个测试带偏,甚至造成违规。

五、常见误区

1
2
3
4
一上来就全端口 nmap 全扫,流量大又慢
忽略 arp -a 和路由表,漏掉关键网段
不区分内网机器归属,把 DMZ 和办公网混在一起
只扫不记录,结果无法沉淀成报告

加固建议

1
2
3
4
减少内部服务暴露面,收敛端口
账号/口令复杂度与复用控制
部署内网流量监控与基线核查
对异常扫描与探测行为告警

六、小结

内网信息收集的核心是“先看自己,再找网段,最后给主机画像”。效率工具(fscan、crackmapexec)能省大量时间,但判断“谁是重点目标”才是真正决定后续横向路径的能力。