Active Directory 枚举思维导图发布:红队渗透必备路线图

导语:内网渗透的核心战场在 Active Directory,而 AD 枚举是一切攻击的起点。近日,开源安全团队 Ignite Technologies 发布了一套完整的 Active Directory 枚举思维导图,把 BloodHound 收集、Kerberos 枚举、SMB/LDAP/DNS 探测等所有攻击路径全部可视化。这不是一张简单的命令列表,而是一套经过实战验证的渗透方法论。


一、为什么 AD 枚举是渗透的生死线

拿到一台域内机器后,大多数人会犯两个错误:要么乱扫一通打草惊蛇,要么信息收集不足错失关键入口。

Active Directory(活动目录,简称 AD)是 Windows 域环境的”神经中枢”,存储了用户、计算机、组策略、信任关系等所有核心数据。攻击者只要拿到一台域内机器的立足点,接下来最重要的事情就是——把 AD 的家底全部摸清楚

BloodHound(血猎犬,一个通过图关系分析 AD 攻击路径的工具)出现后,很多新人觉得”丢进去跑一遍就完事了”。但 BloodHound 只是工具,真正决定渗透成败的,是枚举的全面性速度

这套思维导图的价值,就是把盲目的扫描变成有章法的系统化侦察。


二、思维导图核心内容

这套思维导图涵盖了 AD 枚举的完整攻击路径,以下是重点模块:

2.1 用户与身份枚举

关键工具:SMB 协议匿名会话、RPC 协议查询、LDAP 匿名绑定

通过 SMB 空会话或 LDAP 匿名查询,可以批量获取域内用户名、邮箱、密码策略等敏感信息。常见命令如 enum4linuxrpcclient,甚至直接用 net user /domain 都能拿到大量有价值的数据。

枚举结果直接决定了后续的密码喷洒(Password Spraying)或凭证重放攻击的策略。

2.2 计算机与 SMB 枚举

关键工具:NetExec(CrackMapExec 继任者)、smbclient、SMB NULL Sessions

SMB(服务器消息块,Server Message Block)是 Windows 域内最核心的通信协议。几乎所有域内横向移动都绕不开 445 端口。通过 SMB 枚举可以找到:

  • 开放共享(DFS、SYSVOL、NETLOGON)
  • 域管最近登录过的机器
  • 有弱口令或存在漏洞的 SMB 服务

2.3 Kerberos 枚举

关键工具:Kerbrute、impacket、enum4linux

Kerberos 是 AD 认证的核心协议,也是最容易出问题的协议。枚举阶段可以探测:

  • 域内有效用户(Kerbrute 用户名暴力猜解)
  • Kerberoasting(申请 TGS 票据后离线破解服务账号密码)
  • AS-REP Roasting(不需要预认证账号的离线密码破解)

2.4 BloodHound 收集

关键工具:SharpHound(.NET 收集器)、BloodHound(数据分析前端)

BloodHound 通过图论算法分析 AD 内的攻击路径,找到从当前立足点到域管理员的最短路径。枚举阶段需要收集:

  • 组成员关系
  • ACL(访问控制列表)权限链
  • 登录会话关系
  • GPO(组策略对象)链路
AD 枚举思维导图

三、其他关键枚举维度

除了上述核心模块,思维导图还涵盖了:

DNS 枚举:通过 DNS 查询发现域内服务器、站点结构,甚至内网隐蔽域名

LDAP 枚举:利用 LDAP 协议查询域内所有对象属性,包括证书模板、信任关系、SPN(服务主体名称)等

组与 OU(组织单元)枚举:了解权限结构和 GPO 应用路径,寻找高权限组(如 Domain Admins、Backup Operators)的成员变化

Forest(森林)枚举:在多域环境下探测跨域信任关系,寻找被遗忘的父子域或外部森林信任

RPC 与 WinRM 枚举:利用 RPC(远程过程调用)和 WinRM(Windows 远程管理)探测远程系统信息,为横向移动做准备


四、工具链推荐

工具用途类型
BloodHound + SharpHoundAD 攻击路径图分析必备
NetExec(CrackMapExec)SMB/LDAP/WinRM 多协议枚举必备
PowerViewPowerShell 版 AD 枚举常用
KerbruteKerberos 用户名枚举常用
impacketRPC/LDAP/SMB 全套协议工具必备

五、红队视角

从攻击者角度看,这套思维导图的价值在于:系统化

大多数渗透测试人员在 AD 环境中是”想到什么打什么”,而红队高手的思路是:先拿到立足点 → 全面枚举 AD → 绘制攻击路径图 → 按图索骥拿下域管理员。

BloodHound 告诉你”可以打哪里”,但思维导图告诉你”从哪里开始打”。两者结合,才是完整的 AD 渗透方法论。


六、资源获取

思维导图高清版本托管在 GitHub,完全免费:

  • 项目地址:github.com/Ignitetechnologies/Mindmap
  • AD 枚举分支:AD Enumeration 目录
  • 文件格式:PNG(HD/UHD)、PDF

下载地址:https://github.com/Ignitetechnologies/Mindmap/blob/main/AD%20Enumeration/AD%20Enumeration%20HD.png

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞6 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容