逆向工程实战手册 第 63 章

第 63 章 攻击链编排与红队(完整入侵流程)

把前面所有章节串成"一条完整的攻击链":从外部一无所知到域控/目标数据。本章讲攻击链编排的方法论(阶段、决策、路径规划),以及红队演练的工程实践。单点技术是子弹,攻击链是枪。

📍 知识点地图 | 主题:攻击链红队 | 前置:第57-62章 | 后续:— | 核心概念:七阶段、路径规划、红队工程

63.1 攻击链模型(入侵的通用骨架)

标准入侵七阶段(对应 MITRE ATT&CK 的战术层):

1. 侦察(Recon)        第 57 章 —— 目标有什么
2. 初始访问(Initial Access) 第 58-59 章 —— 怎么进去
3. 执行(Execution)     拿到代码执行(shell/webshell)
4. 提权(Privilege Escalation) 第 60-61 章 —— 权限升级
5. 横向移动(Lateral Movement) 第 62 章 —— 走到目标
6. 持久化(Persistence) 留后门(第 42 章恶意行为同理)
7. 影响/收尾(Impact)   达成目标 + 清理(第 45 章)

红队视角额外: 规避(第 41 章 EDR)+ 反取证(第 45 章)

63.2 攻击链编排方法论(决策树)

路径规划决策树

拿到目标后问 4 个问题:
1. 目标是什么?(Web/内网/云/移动/IoT)
2. 当前有什么?(外部视角/已有凭据/已有据点)
3. 最终目标是什么?(域控/数据/特定系统/证明影响)
4. 约束条件?(时间/隐蔽性/不可触碰的系统)
    ↓
规划最短路径
    ↓
一条路走不通 → 回到规划层换备选路径

单阶段 vs 多阶段(任务分流)

单阶段任务(直接去对应 skill):
  只做端口扫描 → pentest-tools
  只做 SQL 注入 → pentest-tools
  只做 APK 逆向 → apk-reverse
  只做域渗透 → network-attack-defense

多阶段任务(走 attack-chain 编排):
  完整渗透测试
  红队演练/HW
  从外网打到域控
  近源渗透 + 内网组合
  供应链攻击路径

63.3 攻击链各阶段实战要点(红队经验)

阶段 1-2:侦察与突破(投入 40% 时间)

□ 信息收集质量决定成败(第 57 章)
□ 突破点优先级:
  1. 已知漏洞(nuclei/公开 PoC)—— 最快
  2. 弱口令/默认凭据(第 59 章)—— 最常成功
  3. 前端密钥泄露(第 13/57 章)—— 直达 API
  4. 0-day 级利用 —— 最后手段(时间成本高)
□ 打点成功后立即做三件事:
  1. 确认权限(whoami/id)
  2. 建立稳定通道(隧道/反弹)
  3. 记录一切(报告素材)

阶段 3-5:执行/提权/横向(中间层)

□ 提权路径选择: 配置错误 > 凭证 > 内核漏洞(风险和噪声递增)
□ 横向推进: 凭证驱动(拿哈希就横扫网段)
□ 每台新机器: 凭证提取 → 扩大凭证池
□ 重要纪律: 横向要有"目的性"(不为横向而横向——向目标推进)

阶段 6:持久化(红队 vs 渗透的区别)

渗透测试: 通常不需要持久化(点到即止)
红队演练: 需要(验证检测与响应能力)
持久化选择:
  Windows: 注册表/服务/计划任务(第 42.3)
  Linux: cron/SSH key/init 脚本
  AD: Golden Ticket(域级持久化,第 62.4)
  Web: webshell 后门

阶段 7:影响与收尾

□ 达成目标: 证明影响(域控 shell/数据访问/关键系统控制)
□ 痕迹清理: 第 45 章(红队演练按规则决定清理范围)
□ 恢复: 撤销修改/删后门(测试完恢复原状)
□ 报告: 完整攻击路径 + 时间线 + 证据

63.4 红队工程实践(组织层面)

红队 ≠ 高级渗透:
  渗透: 找漏洞证明风险(单次)
  红队: 模拟真实攻击者,验证检测与响应(有目标+有规则+持续)

红队演练要素:
  □ 明确范围与规则(哪些可以打/哪些不可以)
  □ 时间窗口(通常 1-4 周)
  □ 隐蔽性要求(不被蓝队发现 = 目标)
  □ 蓝队对抗(主动防御者,不只是"别被发现")
  □ 输出: 攻击路径 + 检测盲区 + 响应时间线

能力要求(知识面映射到本书):
  外网突破: 57-59 章
  内网渗透: 60-62 章
  规避检测: 41 章(EDR)+ 44 章(注入)
  持久化: 42 章
  反取证: 45 章
  基础设施: C2 服务器/隧道(62.5)

63.5 常见攻击链路径模板(红队知识库)

路径 1: Web 打点 → 域控
  外网 Web 漏洞 → 内网 → 提权 → 凭证 → 域渗透 → 域控

路径 2: 钓鱼 → 内网
  钓鱼获取凭据/执行 → 内网横向 → 目标系统

路径 3: 近源渗透(物理)
  蹭网/WiFi 钓鱼 → 内网 → 凭据 → 横向

路径 4: 供应链
  第三方系统/依赖 → 上游 → 目标

路径 5: 云侧
  云凭证泄露(GitHub/前端)→ 云资源接管 → 云内横向

63.6 攻击链记录与报告(工程化输出)

每阶段必须记录:
  □ 时间/操作/工具/命令
  □ 证据(截图/输出/数据)
  □ 结果(成功/失败/部分)
  □ 与上阶段的衔接(用什么凭证/通道进入下一步)

最终报告结构:
  1. 执行摘要(高层:打到哪/风险多高)
  2. 攻击路径图(可视化:入口→每台机器→目标)
  3. 阶段详情(每步证据+时间线)
  4. 检测盲区(红队:蓝队没发现什么)
  5. 修复建议(按优先级)

63.7 伦理与授权(红线)

□ 一切操作必须在授权范围内(书面授权/规则)
□ 未授权 = 违法(不是技术问题)
□ 生产环境操作需确认(只读优先/破坏性操作先沟通)
□ 红队演练: 规则先行(时间/范围/禁止项)
□ 发现敏感数据: 不复制/不外传(最小化触碰)

动手练习

  1. 用 DVWA 靶场 + 本地内网环境,完整走一遍"Web 打点 → 提权 → 横向"链(画路径图)。
  2. 选择一个公开的渗透报告(或 writeup),用本章七阶段模型拆解它的攻击路径。
  3. 写一份你自己的"攻击链模板"(路径 1-5 各一页),下次渗透直接套。
  4. 讨论题:红队和渗透测试在"持久化"和"痕迹清理"上的要求为什么不同?

深入阅读

  • 仓库:skills/attack-chain/SKILL.md(攻击链编排全阶段:信息收集→突破→提权→横向→持久化→规避→反取证)
  • 仓库:skills/pentest-tools/references/network-attack-defense.md(网络攻防速查)
  • 仓库:skills/edr-bypass-re/(规避)
  • 仓库:skills/docs-generator/(报告生成)
  • 仓库:CTF-Sandbox-Orchestrator/competition-identity-windows/(域渗透 CTF)