内网穿透也叫NAT穿越,核心是在部署了NAT设备的私有TCP/IP网络里,让不同内网主机之间成功建立连接,通过端口映射的方式,让公网设备能够定位到处于内网环境的主机。
而内网渗透指的是攻击者先获取企业内部网络的访问权限,再在这个封闭内网中挖掘最具价值的核心资源,这类行为的危害十分严重,会直接造成企业核心代码、关键机密信息外泄。大量敏感数据泄露后,攻击者还能借此找到更多入侵突破口,实现长期潜伏、反复控制内网等恶意操作。本期内容我们就围绕内网渗透展开讲解。
一、什么是内网渗透?
内网渗透就是攻击者先拿下企业内部网络的准入权限,再在整个内网环境中挖掘出最有价值的核心资源。
二、内网渗透过程中的常见难点
- 防火墙绕过
- 恶意程序免杀规避检测
- 内网资产摸排与精准目标定位
- 内网环境下的文件传输操作
实际渗透中,工作组环境的入侵成功率普遍偏低,而域环境下可利用的入侵技巧会丰富很多。
三、内网渗透测试的实操思路
成功进入内网或拿到单台服务器权限后,先用nmap或IIS PUT扫描工具,探测内网IP段开放的端口与运行服务。如果是Web服务,就用常规Web渗透手段拿下系统权限;如果是数据库、FTP服务,就通过批量弱口令爆破尝试入侵——内网环境普遍防护薄弱,不少开发人员为了图方便会给数据库设置弱口令,这类爆破的成功率很高;ARP欺骗这类操作动静太大,一般不推荐使用。
更稳妥的思路是花充足时间摸清内网全貌:梳理域内管理员名单、查看账号最后登录时间、排查用户主目录里是否存有关键脚本、定位同时连通内外网的边界服务器。先稳固立足点、做好后门留存,再逐步横向拓展渗透范围。端口扫描可以辅助推进,先通过net group命令定位服务器组(邮件、Web等),再针对性扫描对应网段的常用端口。nmap在Linux环境下使用体验远优于Windows系统,且调用脚本扫描时很容易触发管理员的告警。如果是工作组环境,可以用nbtscan扫描获取主机名,或是用netscan这类图形化工具扫描开放的共享资源。
四、内网渗透的信息收集渠道
外部阶段可以通过域名爆破、公开搜索引擎挖掘企业关联站点,或是通过社工手段获取员工账号、QQ等社交信息,找到初始入侵突破口。
进入内网后的信息收集可以分成两个维度:人员维度如果是域环境,用LDAP协议就能高效收集信息,也可以通过OA系统、员工邮箱爬取全量通讯录;资产维度在域环境下可以用dsquery命令或同类工具批量获取资产信息,工作组环境则用nbtscan扫描主机名,不少主机名会直接标注员工姓名或设备用途,能大幅缩小目标范围。
五、内网渗透常用工具集
包含pstools远程工具集、hijack劫持工具、metasploit渗透框架、nmap端口扫描器、IIS PUT扫描工具、Python自研的MySQL与SQLServer弱口令爆破脚本、Hydra SSH爆破工具、Python编写的FTP扫描脚本、Ettercap嗅探工具等。
六、内网渗透的实际危害
这类攻击会直接导致企业核心代码、数据库数据、人员信息、邮件内容、网络架构等全量敏感信息外泄,相当于企业的核心资产完全暴露在攻击者面前。大量敏感数据泄露后,攻击者能找到更多可利用的入侵入口,实现反复入侵、长期控制内网等恶意操作。
七、对应的安全防护方案
做好VLAN逻辑隔离与网络边界划分,部署基于行为分析的入侵检测系统,给终端设备配齐安全防护能力。VPN、邮件这类对外入口要强化安全校验,Web业务尽量托管到外部云服务器,减少和内网的连通路径。严格把控内部系统的安全性,定期开展漏洞扫描与渗透测试,常态化开展员工安全意识培训,避免多系统复用同一密码,规范企业WiFi的配置与使用。企业核心文档要部署DLP数据防泄漏系统,做好加密存储与多副本备份,就能大幅降低内网渗透的风险。
原创文章,作者:余初云,如若转载,请注明出处:https://blog.jidcy.com/jsjc/3060.html
