导语:内网渗透的核心战场在 Active Directory,而 AD 枚举是一切攻击的起点。近日,开源安全团队 Ignite Technologies 发布了一套完整的 Active Directory 枚举思维导图,把 BloodHound 收集、Kerberos 枚举、SMB/LDAP/DNS 探测等所有攻击路径全部可视化。这不是一张简单的命令列表,而是一套经过实战验证的渗透方法论。
一、为什么 AD 枚举是渗透的生死线
拿到一台域内机器后,大多数人会犯两个错误:要么乱扫一通打草惊蛇,要么信息收集不足错失关键入口。
Active Directory(活动目录,简称 AD)是 Windows 域环境的”神经中枢”,存储了用户、计算机、组策略、信任关系等所有核心数据。攻击者只要拿到一台域内机器的立足点,接下来最重要的事情就是——把 AD 的家底全部摸清楚。
BloodHound(血猎犬,一个通过图关系分析 AD 攻击路径的工具)出现后,很多新人觉得”丢进去跑一遍就完事了”。但 BloodHound 只是工具,真正决定渗透成败的,是枚举的全面性和速度。
这套思维导图的价值,就是把盲目的扫描变成有章法的系统化侦察。
二、思维导图核心内容
这套思维导图涵盖了 AD 枚举的完整攻击路径,以下是重点模块:
2.1 用户与身份枚举
关键工具:SMB 协议匿名会话、RPC 协议查询、LDAP 匿名绑定
通过 SMB 空会话或 LDAP 匿名查询,可以批量获取域内用户名、邮箱、密码策略等敏感信息。常见命令如 enum4linux、rpcclient,甚至直接用 net user /domain 都能拿到大量有价值的数据。
枚举结果直接决定了后续的密码喷洒(Password Spraying)或凭证重放攻击的策略。
2.2 计算机与 SMB 枚举
关键工具:NetExec(CrackMapExec 继任者)、smbclient、SMB NULL Sessions
SMB(服务器消息块,Server Message Block)是 Windows 域内最核心的通信协议。几乎所有域内横向移动都绕不开 445 端口。通过 SMB 枚举可以找到:
- 开放共享(DFS、SYSVOL、NETLOGON)
- 域管最近登录过的机器
- 有弱口令或存在漏洞的 SMB 服务
2.3 Kerberos 枚举
关键工具:Kerbrute、impacket、enum4linux
Kerberos 是 AD 认证的核心协议,也是最容易出问题的协议。枚举阶段可以探测:
- 域内有效用户(Kerbrute 用户名暴力猜解)
- Kerberoasting(申请 TGS 票据后离线破解服务账号密码)
- AS-REP Roasting(不需要预认证账号的离线密码破解)
2.4 BloodHound 收集
关键工具:SharpHound(.NET 收集器)、BloodHound(数据分析前端)
BloodHound 通过图论算法分析 AD 内的攻击路径,找到从当前立足点到域管理员的最短路径。枚举阶段需要收集:
- 组成员关系
- ACL(访问控制列表)权限链
- 登录会话关系
- GPO(组策略对象)链路

三、其他关键枚举维度
除了上述核心模块,思维导图还涵盖了:
DNS 枚举:通过 DNS 查询发现域内服务器、站点结构,甚至内网隐蔽域名
LDAP 枚举:利用 LDAP 协议查询域内所有对象属性,包括证书模板、信任关系、SPN(服务主体名称)等
组与 OU(组织单元)枚举:了解权限结构和 GPO 应用路径,寻找高权限组(如 Domain Admins、Backup Operators)的成员变化
Forest(森林)枚举:在多域环境下探测跨域信任关系,寻找被遗忘的父子域或外部森林信任
RPC 与 WinRM 枚举:利用 RPC(远程过程调用)和 WinRM(Windows 远程管理)探测远程系统信息,为横向移动做准备
四、工具链推荐
| 工具 | 用途 | 类型 |
|---|---|---|
| BloodHound + SharpHound | AD 攻击路径图分析 | 必备 |
| NetExec(CrackMapExec) | SMB/LDAP/WinRM 多协议枚举 | 必备 |
| PowerView | PowerShell 版 AD 枚举 | 常用 |
| Kerbrute | Kerberos 用户名枚举 | 常用 |
| impacket | RPC/LDAP/SMB 全套协议工具 | 必备 |
五、红队视角
从攻击者角度看,这套思维导图的价值在于:系统化。
大多数渗透测试人员在 AD 环境中是”想到什么打什么”,而红队高手的思路是:先拿到立足点 → 全面枚举 AD → 绘制攻击路径图 → 按图索骥拿下域管理员。
BloodHound 告诉你”可以打哪里”,但思维导图告诉你”从哪里开始打”。两者结合,才是完整的 AD 渗透方法论。
六、资源获取
思维导图高清版本托管在 GitHub,完全免费:
- 项目地址:github.com/Ignitetechnologies/Mindmap
- AD 枚举分支:AD Enumeration 目录
- 文件格式:PNG(HD/UHD)、PDF
下载地址:https://github.com/Ignitetechnologies/Mindmap/blob/main/AD%20Enumeration/AD%20Enumeration%20HD.png
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容