-
-
[分享]内网域基础:从管理架构到攻击面解析
-
发表于: 2026-8-24 08:24 184
-
引言
“内网域”是 Windows 企业网络中一种核心的管理模式,主要用来解决大型网络中用户和资源分散、难以统一管理的问题。
对于安全从业者来说,理解域的概念是学习内网渗透的第一步。在真实的攻防场景中,攻击者一旦进入内网,面对的就是一个域环境。域控制器、信任关系、组策略、Kerberos认证——这些不只是管理员需要掌握的概念,更是攻击者每一轮横向移动都要打交道的地形。
本文会先以管理视角建立域的完整认知,再以安全视角揭示这些组件背后对应的攻击面。理解了这些,后续学习内网渗透技术时,你才知道每一步在打什么、为什么这样打。
一、什么是内网域?
简单来说,域(Domain)是一个有安全边界的计算机集合。可以把“域”理解为一个由公司IT部门集中管理的私有“云”。所有加入域的计算机(成员机),都必须接受一台或多台中心服务器 (域控制器)的统一调度和安全策略约束。
它的三个核心特性:
集中管理:管理员可以在域控制器上统一创建账号、分配权限、下发安全策略和安装软件。
单一登录:用户只需在域控制器上拥有一个账号和密码,就能登录域内任何一台他有权访问的计算机。
安全边界:不同域的资源相互隔离,一个域的用户默认无法访问另一个域的资源,保障了安全。
安全视角:这三点反过来看,就是攻击者最看重的三样东西。集中管理意味着域控制器是整个网络的“命门”,拿到域控制器等于拿到一切。单一登录意味着只要抓到一份凭证,就能在域内多处使用。安全边界意味着信任关系的存在——而信任,正是攻击者最喜欢利用的跳板。
二、域与工作组:有何不同?
工作组(Workgroup):默认的“人人平等”的对等网络模式。每台电脑自己管自己,适合家庭或小办公室(一般不超过10台)。
域(Domain):“君臣有序”的C/S(客户机/服务器)模式。存在权威的域控制器进行集权管理,适合中大型企业。
安全视角:工作组模式没有集中的认证中心,攻击者每渗透一台机器,只能拿到这台机器本地的账号。而域环境不同——所有账号都集中在域控制器上,一旦进入域,攻击者就可以对域控制器发起攻击,目标是整个域的所有账号和机器。这就是“打下一台域控,拿下整个内网”的原因。
三、核心组件:不仅是“大脑”和“门卫”
内网域的基石是 Active Directory 域服务(AD DS)。它不仅是一个“门卫”,更是一个完整的分布式数据库,其核心组件环环相扣。
1. 域控制器(DC)
运行AD DS的服务器。它存储着 ntds.dit 核心数据库——这个文件包含了域内所有用户的密码哈希、组信息、计算机信息等。通过多主复制在DC间同步数据。生产中强烈建议部署至少两台DC以实现高可用。在物理安全欠佳的分支机构,还可部署只读域控制器(RODC)。
安全视角:ntds.dit 是攻击者的终极目标。拿到这个文件,离线提取所有用户的密码哈希,整个域就“透明”了。这也是为什么域控制器在攻击链中是最后一环,防守方对它层层设防,攻击方却永远想拿下它。
2. 全局编录服务器(GC)
一种特殊的DC,存储着林中所有对象的部分属性副本。主要作用是加速跨域搜索,是用户登录和查询的关键。
安全视角:GC存储了全局编录副本,攻击者访问GC就能跨域枚举对象。在做跨域横向时,GC是绝佳的信息来源。
3. 站点与子网(Site & Subnet)
代表物理网络的高速连接区域。通过合理规划站点,可以优化DC间的复制流量,让用户优先连接就近的DC。
安全视角:站点划分会影响攻击者定位DC的方式。客户端通常会优先联系同站点内的DC,攻击者也可以通过LDAP请求和DNS记录判断内网的物理拓扑,从而定位出域控制器所在的位置。
4. 操作主机角色(FSMO)
虽然“多主复制”是常态,但有5个特殊任务(FSMO角色)必须由特定DC独享承担:
角色 职能
架构主机(Schema Master) 管理整个林的架构定义
域命名主机(Domain Naming Master) 管理域的新增与删除
PDC仿真器(PDC Emulator) 最重要,处理旧系统兼容、密码变更同步、时间同步
RID主机(RID Master) 分配安全标识符(SID)
基础结构主机(Infrastructure Master) 管理跨域对象引用
安全视角:FSMO角色默认集中在某台DC上。攻击者如果定位到持有PDC仿真器角色的DC,就能影响时间同步、密码同步等关键功能,这在利用Kerberos协议的安全机制时尤其重要。
5. 数据存储与协议
AD DS数据库存储在ntds.dit文件中。它通过 LDAP 协议提供查询服务,并使用 Kerberos 协议进行身份验证。
安全视角:这两个协议本身就是攻击面。LDAP查询被用来做域枚举,Kerberos则是许多著名攻击(如Kerberoasting、Pass-the-Ticket、黄金票据)的底层基础。了解Kerberos认证流程,是理解大部分内网攻击技术的先决条件。
四、架构解析:从“部门”到“集团”
架构描述了这些组件如何逻辑地组织在一起。
1. 域、树与林
这是AD DS的骨架,分为三层:
域(Domain):核心管理单元,是对象(用户、计算机等)的逻辑容器,同时也是安全边界(默认互不访问)和复制边界。
域树(Domain Tree):共享连续命名空间(如contoso.com)的多个域。父域与子域自动建立双向可传递信任。
林(Forest):一个或多个域树的集合,是AD DS的顶级容器和绝对安全边界。同一林内的所有域,通过双向可传递信任自动连接成一个整体。
安全视角:安全边界的重点是“默认互不访问”,但一旦存在信任关系,这些边界就出现了通道。攻击者从一个弱势域打进去,可以利用信任关系跳到另一个更重要的域。林是最外层边界,但林间信任(Forest Trust)也是可以被利用的跳板。
2. 组织单位(OU)
域内的容器,用于精细化管理。可以将用户或计算机分组,以便统一应用组策略或委派管理权限。
安全视角:OU本身不是安全主体,不会直接参与认证。但它是组策略(GPO)的挂载点。攻击者如果拿到了对某个OU写权限,就可以通过在该OU上链接恶意GPO,批量控制该OU下的所有用户和计算机。这是权限维持的常用手法。
3. 信任关系(Trust Relationship)
连接不同域的“桥梁”。核心是“双向可传递”。例如,如果A信任B,B信任C,那么A就自动信任C。除了林内自动建立,不同林之间也可手动创建林信任。信任有方向性:如果A域信任B域,那么B域的用户可以访问A域的资源。
安全视角:信任关系是攻击者横向移动的“高速公路”。跨域攻击的典型路径是:先拿下某个弱势域,然后利用信任关系,逐步跳到更核心的域。理解信任的传递性,就能理解为什么攻击者可以在一个域拿到凭证后,迅速影响整个林。
五、AD认证机制:Kerberos的核心流程
上一节提到,域内身份验证使用Kerberos协议。理解它的基本流程,是理解后续绝大多数内网攻击技术的前提。
Kerberos认证的核心角色:
角色 说明
KDC(密钥分发中心) 运行在DC上,负责发放票据
AS(认证服务) 负责验证用户身份,发放TGT
TGS(票据授予服务) 负责发放访问特定服务的ST
用户 请求访问资源的客户端
服务 提供资源的服务器(如文件服务器)
认证简化流程:
获取TGT(票证授予票):用户用密码哈希对请求加密,AS验证后返回TGT。TGT是用户身份的证明,使用krbtgt账户的密钥加密,用户无法解密,但后续请求会带着它。
获取ST(服务票据):用户带着TGT向TGS请求访问某个服务的票据。TGS验证TGT有效后,签发针对该服务的ST。ST使用目标服务的密钥加密。
访问服务:用户将ST发送给目标服务,服务用自己的密钥解密ST,确认用户身份并授权访问。
安全视角:这个流程中的每个票据,都是攻击者的目标。
拿到TGT(黄金票据)→ 可以冒充任意用户。
拿到ST(白银票据)→ 可以访问特定服务。
拿到krbtgt哈希 → 可以自己伪造TGT。
拿到服务账户哈希 → 可以发起Kerberoasting攻击,离线爆破密码。
理解了Kerberos,你就理解了为什么Mimikatz抓到的票据和哈希如此值钱。
六、AD的攻击面:从管理者视角到攻击者视角
把前面所有组件串起来,就能画出一张完整的内网攻击面地图。
1. 账号与密码策略
域内有大量用户账号,密码策略可能存在弱点:
弱密码、默认密码
明文密码存储
服务账户密码长期不变
对应攻击:密码喷洒、暴力破解、AS-REP Roasting(针对不需要预认证的账号)。
2. 认证协议
Kerberos协议本身存在设计层面的可攻击点:
不要求预认证的账户 → AS-REP Roasting
SPN(服务主体名)→ Kerberoasting
票据的加密与伪造 → 黄金票据、白银票据
对应攻击:离线爆破服务账户密码、伪造票据进行任意用户模拟。
3. 委派机制
Windows的委派允许服务代表用户去访问另一个服务:
无约束委派 → 被攻破后可捕获任何用户的TGT
约束委派 → 被攻破后可模拟指定用户访问特定服务
基于资源的约束委派 → 组合利用可以横向控制计算机对象
对应攻击:找到开启了委派配置的账户,从中提取高权限票据。
4. 组策略(GPO)
组策略可以集中下发各种配置和脚本:
开机/登录脚本 → 可写入恶意命令
软件安装 → 可部署恶意MSI
防火墙规则 → 可开后门
本地管理员组 → 可以把某个域账号加入所有机器的本地管理员
对应攻击:攻破组策略管理权限后,批量控制域内所有计算机。
5. 信任关系
林内信任、林间信任、外部信任:
双向可传递 → 拿下弱势域即可跳到核心域
林间信任 → 跨林横向
对应攻击:SID History伪造、跨域票据伪造、信任关系滥用。
6. 权限配置与访问控制
AD对象上有大量的ACL(访问控制列表)配置:
普通用户对某些OU有写权限
普通用户能修改某些关键对象的属性
委派了修改组成员、修改GPO等敏感权限
对应攻击:利用错误配置的ACL进行提权、持久化和横向移动。BloodHound就是专门用来分析这些攻击路径的工具。
七、内网域名与DNS
内网域名指仅在内部网络有效的域名(如oa.company.local),由内部DNS服务器解析。作用包括简化访问、提升安全和方便管理。
安全视角:DNS在域环境中的角色远不止“解析域名”这么简单。域控制器必须通过DNS宣告自己的位置,客户端依赖DNS定位DC。攻击者进入内网后,第一件事往往就是通过DNS查询定位域控制器。
常见的内网DNS攻击手法:
DNS枚举:通过LDAP、DNS查询发现DC、服务器、其他主机。
DNS劫持:在已控制的内网主机上伪造DNS响应,将客户端引导至伪造的认证服务,实现凭证捕获。
LLMNR/NBT-NS欺骗:在局域网内响应广播请求,让主机误把攻击者当成目标服务器,截获Net-NTLM哈希。
八、总结与后续
简单来说:
组件 管理职能 攻击面
域控制器 集中管理核心 最终攻击目标(ntds.dit)
Kerberos 身份认证 票据伪造、离线爆破
信任关系 跨域资源访问 跨域横向跳板
GPO 集中配置下发 批量控制计算机
OU 精细化管理单元 恶意GPO挂载点
委派机制 服务代用户访问 高权限票据捕获
DNS 域名解析 DC定位与流量劫持
这篇文章是内网渗透系列的“地基”。理解了这个地形,后续才能展开具体的技术:域内枚举、凭证提取、横向移动、权限维持、域控攻陷。
————————————————
版权声明:本文为CSDN博主「万奈星尘」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。
原文链接:f37K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5%4y4V1L8W2)9J5k6h3&6W2N6q4)9J5c8U0t1#2x3o6u0Q4y4h3j5&6x3U0M7H3x3U0b7@1y4g2)9J5c8X3q4J5N6r3W2U0L8r3g2Q4x3V1k6V1k6i4c8S2K9h3I4K6i4K6u0r3x3e0j5K6y4K6V1J5x3e0l9H3
冰与火的战歌:Windows内核攻防实战高级班!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。