0

白帽学院-跟我一起来打靶(30个内网靶场)

卡卡角角
3月前 30

获课地址:789it.top/17347/

一、内网安全:为什么是“黄金赛道”

1. 需求的确定性增长

数字化转型让企业核心业务全面线上化,而核心业务的管理、调度、数据处理大多集中在内部网络。无论是政府、金融、能源、医疗还是制造业,内网承载的都是“最值钱的东西”。

与此同时,合规要求日趋严格。《关基保护条例》、等保2.0、数据安全法等法规,都明确要求组织具备内网安全检测与响应能力。这些要求最终落地为预算和岗位——懂内网安全的工程师成为防守方和测试方共同争夺的稀缺资源。

2. 供给的严重不足

一个尴尬的现实是:大多数安全从业者的主要经验集中在“边界侧”——防火墙、WAF、漏扫、渗透测试找外网入口。真正进到内网之后,能熟练进行横向渗透、域渗透、权限维持分析的人,在市场上少之又少。

这种供需错配直接体现在薪酬上:具备扎实内网攻防能力的工程师,薪资通常是同等经验边界安全工程师的1.5到2倍。而且这种差距还在扩大,因为内网安全能力的培养周期长、实战场景获取困难,供给很难在短期内改善。

3. 对抗强度的持续升级

攻击手法在进化:从传统的端口扫描、弱口令爆破,到基于NTLM Relay的哈希传递、Kerberoasting票据攻击、委派滥用、AdminSDHolder权限维持。防御同样在进化:EDR、流量审计、域审计策略、最小权限原则。

这个对抗场里,唯一能让人真正成长的就是“实战”。而内网靶场,是目前最高效、最安全的实战训练场。

二、30个内网靶场的价值定位:从“单项训练”到“综合实战”

白帽学院的30个内网靶场不是简单的30台机器,而是30个精心设计的、难度递进的实战场景。它们的价值可以从三个层面理解。

1. 场景覆盖面广:从单域到多域、从Windows到Linux

靶场环境涵盖了真实内网中可能遇到的各种场景:

单域环境:域控、成员服务器、普通工作站,这是最经典的内网结构

多域/林环境:父子域、跨林信任,考验跨域攻击与路径分析能力

混合操作系统环境:Windows Server、Linux、甚至少量容器环境

行业模拟场景:模拟医疗、制造、政务、教育等不同行业的业务网络

每一个场景都不是孤立的技术点练习,而是有业务上下文、有数据流转、有防御措施的完整网络切片。

2. 攻击链路完整:还原真实攻防的每一步

一套完整的靶场训练下来,你会经历攻击的真实阶段:

入口点获取:通过Web漏洞、弱口令、钓鱼模拟等方式进入内网

信息收集:内网存活探测、端口扫描、服务识别、用户枚举

横向移动:哈希传递、票据传递、PsExec/WMI/计划任务等多种方式

权限维持:计划任务、服务注册、黄金票据/白银票据、DSRM后门

域控接管:提取域内哈希、修改域策略、配置持久化后门

痕迹清理:日志操作、文件时间搓改、隐蔽通道保留

这种全链路的实战训练,远非零散的知识点学习可比。它让你建立起“从一个入口到控制整个内网”的系统思维。

3. 难度递进合理:从“手把手”到“只给线索”

30个靶场在设计上存在明确的难度梯度:

前10个:偏重“工具使用”和“基本流程”——教你如何用Mimikatz、如何抓取哈希、如何PsExec横向

中间10个:偏重“思路拓展”和“环境适应”——同一类漏洞或手法,在不同环境中需要不同套路

后10个:偏重“综合能力”和“盲打”——没有明确指引,只有业务场景描述和目标资产信息

这种设计确保你在前20个靶场快速积累经验,在后10个靶场真正锻炼独立解决问题的能力。

三、靶场训练的学习策略:从“完成”到“掌握”

很多人在做靶场时会陷入一个误区:按照教程一个一个打过去,拿到flag就算完成了。这种训练方式的效果非常有限。

高效利用30个靶场的关键,在于“刻意练习”和“复盘沉淀”。

1. 按“攻击手法”而不是按“关卡编号”来练习

靶场编号是1到30,但你不必按顺序做。更好的组织方式是:某一周专门练习“哈希传递”,然后找出所有涉及哈希传递的靶场(可能分布在3、5、12、18),集中把它们做一遍。

这种“主题式”训练的好处是:你会在不同环境中反复使用同一种技术,从而真正理解它的适用条件、失败原因和变种用法。

2. 为每一个成功建立“攻击链路图”

拿到一个flag不是终点。真正有长期价值的,是你在打靶过程中建立的攻击链路图。

格式可以很简单:

text

入口点:192.168.1.105的Tomcat弱口令后台

→ 上传war包获取webshell(权限:tomcat)

→ ms16-032提权到system

→ 抓取本地hash(administrator,密码复用)

→ 横向192.168.1.20(administrator,已开3389)

→ 发现域内机器,进行用户枚举,找到域管登录痕迹

→ 导出域内所有hash,离线破解或PTH

→ 域控192.168.1.10(krbtgt hash获取)

→ 制作黄金票据,持久化访问

这种图表不仅是成果记录,更是你的“战术库”。以后遇到类似场景时,你可以快速翻看之前的链路图,找到可复用的解题思路。

3. 刻意练习“无工具环境”

很多人在做靶场时高度依赖工具——谁能记住几十个参数?但真实的内网安全工作中,你会遇到工具被杀、网络隔离、无法上传文件等各种限制。

因此,在完成某一个靶场之后,尝试用“原生系统命令”再走一遍同样的攻击链路:

不用Mimikatz,尝试用reg save+本地离线解析获取hash

不用PsExec,尝试用schtasks或WMI进行横向移动

不用端口扫描器,尝试用netstat、arp、powershell内建功能进行探测

这种练习非常痛苦,但它练出的是“断网也能打”的硬功夫。这种能力,正是高手与普通操作者之间的分水岭。

4. 建立自己的“配置文件库”

内网渗透中有大量重复性的配置和命令。比如:反弹shell的常用payload、域信息收集的一键脚本、端口转发的各种指令组合。

把这些内容整理成自己的知识库,记录在本地笔记本或代码片段管理工具中。下次再遇到类似场景,直接复制粘贴并稍作修改即可。这不是偷懒,而是工程效率的体现。

四、能力跃迁:从靶场到真实网络

做完30个靶场,不等于你能胜任真实的内网安全工作。但从“靶场高手”到“实战专家”,中间只差两个步骤。

1. 理解“防御视角”

靶场训练默认的环境是存在漏洞的,你的目标是找到它们。真实网络恰恰相反——默认环境是加固过的,你要去发现那些被遗漏的缺口。

因此,做完一个靶场后,增加一个环节:如果我是防守方,我会在哪里做检测?在哪里做封堵?

这个WebShell上传点,如果开了文件上传白名单,还能绕过吗?

这个哈希传递攻击,如果域内开启了PAC防护,还能成功吗?

这个计划任务横向,如果EDR监控了schtasks的远程创建行为,怎么隐蔽?

这种“攻防一体”的思维,才是一个高阶内网安全工程师真正的核心竞争力。

2. 学会写报告

有一个常见的职业瓶颈:技术很强,但说不出干了几件漂亮事。对于内网安全这个方向尤其如此——攻破整个域的成就感自己知道,但如何让不懂技术的领导、客户也看懂你的价值?

学会写一份清晰的内网风险评估报告:

攻击路径的图文说明(入口→横向→域控)

每个节点的漏洞根因与利用方式

修复建议的优先级与实施方案

把你在靶场中攻下的每一个域、每一次横向移动,用正式报告的格式写出来。这不是为了给别人看,而是为了让你自己养成“可交付”的工作习惯。

五、职业卡位:内网安全人才的未来空间

当你完成30个内网靶场的系统训练并具备上述能力后,你的职业空间将显著拓宽。

渗透测试工程师:对内网渗透测试有系统方法论,而不是只会扫外网端口

红队成员:具备在复杂内网环境中进行横向移动和域渗透的实战能力

蓝队/应急响应:理解攻击者的内网行为模式,能够快速定位横向移动痕迹

安全架构师:从攻击者视角审视内网设计缺陷,给出有针对性的加固方案

安全培训师/靶场设计者:将自己的实战经验转化为人才培养方案

无论选择哪个方向,内网安全能力的底层价值是相通的——它代表着你对这个领域“深水区”的掌控力,而这片深水区正是未来攻防对抗的主战场。


本站不存储任何实质资源,该帖为网盘用户发布的网盘链接介绍帖,本文内所有链接指向的云盘网盘资源,其版权归版权方所有!其实际管理权为帖子发布者所有,本站无法操作相关资源。如您认为本站任何介绍帖侵犯了您的合法版权,请发送邮件 [email protected] 进行投诉,我们将在确认本文链接指向的资源存在侵权后,立即删除相关介绍帖子!
最新回复 (0)

    暂无评论

请先登录后发表评论!

返回
请先登录后发表评论!