Skip to main content

ad-playbook

攻防评估模式作战手册:Agentic Red Teaming 定位(AEV 持续验证)、阶段编排(侦察/突破/横向/持久化/报告+复测闭环)、外网打点作战流程(hunter 测绘联动/入口面价值提级序(含后台功能面三查:定时任务命令执行/模板功能 SSTI/fastjson·shiro·log4j 组件指纹——拿到后台后固定动作)/登陆口 JS 专线)、社工与钓鱼作战线(独立人面入口:OSINT 分层/邮件批量文案分级/IM 钓鱼/载荷免杀协作/C2 基础设施/AiTM 会话直进)、内网攻防作战流程(环境判定四型分流:Windows 工作组/Linux/云环境/域内——起手序与各自打法/共性横切线(服务线弱口令+锁定闸/被动凭据线+中继 RBCD/数据库五问)/跨段递进与隔离突破(C 段最快打法序+一血优先序+工具被杀分叉+B 段递进+三私网段隔离突破)/SYSVOL GPP/Shadow Credentials/跨域信任/DevOps 与邮件·OA·VPN 高价值线/堡垒机·安防设备·网管设备优先/横向痕迹管理(目标侧定向清痕+本地台账留痕双轨)/穷尽终止+机器可读黑板与操作痕迹台账)、防御验证(detection gap)、AI 应用红队(Garak/PyRIT/Promptfoo 工具矩阵)、验证与评分、MITRE ATT&CK 映射、证据收集规范与报告模板。

Zur Installation springen

Quellinformationen

Repository
SeaOf0/dsh-redteam-model
Letzte Quellaktivität
16. September 2026 um 03:29
Erkannte Sprache von SKILL.md
Chinesisch
Sterne
570
Forks
46

Installationsoptionen

Standardmäßig ist der Prompt ausgewählt, der zuerst die Quelle prüft. Sie können zu einem direkten Befehl wechseln oder eine lokale Kopie herunterladen.

Quelldateien prüfen

Lesen Sie SKILL.md und alle von SkillsMP angezeigten Begleitdateien, bevor Sie sich für eine Installation entscheiden.

SKILL.md wird angezeigt

SKILL.md
Quellanweisungen · Schreibgeschützte Vorschau
name
ad-playbook
description
攻防评估模式作战手册:Agentic Red Teaming 定位(AEV 持续验证)、阶段编排(侦察/突破/横向/持久化/报告+复测闭环)、外网打点作战流程(hunter 测绘联动/入口面价值提级序(含后台功能面三查:定时任务命令执行/模板功能 SSTI/fastjson·shiro·log4j 组件指纹——拿到后台后固定动作)/登陆口 JS 专线)、社工与钓鱼作战线(独立人面入口:OSINT 分层/邮件批量文案分级/IM 钓鱼/载荷免杀协作/C2 基础设施/AiTM 会话直进)、内网攻防作战流程(环境判定四型分流:Windows 工作组/Linux/云环境/域内——起手序与各自打法/共性横切线(服务线弱口令+锁定闸/被动凭据线+中继 RBCD/数据库五问)/跨段递进与隔离突破(C 段最快打法序+一血优先序+工具被杀分叉+B 段递进+三私网段隔离突破)/SYSVOL GPP/Shadow Credentials/跨域信任/DevOps 与邮件·OA·VPN 高价值线/堡垒机·安防设备·网管设备优先/横向痕迹管理(目标侧定向清痕+本地台账留痕双轨)/穷尽终止+机器可读黑板与操作痕迹台账)、防御验证(detection gap)、AI 应用红队(Garak/PyRIT/Promptfoo 工具矩阵)、验证与评分、MITRE ATT&CK 映射、证据收集规范与报告模板。
tools
nmap, fscan, nuclei, netexec, crackmapexec, impacket
# 攻防评估作战手册 > 本技能随 attack-defense 预设走。 > persona 中的硬规则(底线、证据标准、评分纪律、阶段纪律、负面清单、表达纪律(拒答修复由宿主插件 dsh-refusal-guard 兜底)、claude 逻辑)不在此重复。 ## 定位与设计依据 - 2026 主线:Gartner 将 Agentic Red Teaming 列为攻防平台胜负手——本模式即本地 agentic red teaming 编排器。行业坐标与工具锚点见 refs/trends/ad-trends-2025-2026.md。 - 评估形态:AEV(Adversarial Exposure Validation)思路——持续验证暴露面 + 修复复测闭环,不是一次性报告。 - 遵循用户需求指令 + 提供扩展性思路和方向(persona 已写)。 ## 权限与数据主线(主观念) > 主观念锚点:评估围绕**权限与数据主线**自主扩展实施——服务器权限(最高权限/提权)、 > Web 权限(webshell 上传)、数据库权限(SQLi 读写与提权)、严重敏感数据泄露、未授权访问、 > 登录绕过。每阶段向主线目标靠拢,面外发现照常纳入。 | 主线目标 | 作业形态与判定要点 | |---|---| | 服务器最高权限 | 提权链验证(suid/内核/服务缺陷/计划任务/组策略)→ whoami/id 级证据(最小影响);提权只做可行性证明,不破坏服务 | | Web 权限(webshell 上传) | 上传点→落地路径→可访问性→执行回显(whoami 级);webshell 用最小无害探针,落地文件与路径登记 residue | | 内存马 | 仅 Java 系中间件评估场景:注入可行性验证(不残留或登记制登记);判定要点=过滤链差异/类加载点 | | 数据库权限 | SQLi 读(库/表/用户哈希)→ 写文件/读文件可行性(OS 层交互只做 whoami 级回显)→ 数据库账号权限枚举 | | 严重敏感数据泄露 | 数据外带证明最小化(行数/字段名/掩码样本);完整数据集**不外带不落地**,只登记位置与类型 | | 未授权 / 登录绕过 | 会话对照重放(带/不带凭证)、接口直调、前端校验绕过(后端是否独立校验) | **痕迹纪律(主观念红线)**:攻击作业全程**本地记录关键攻击痕迹**(命令/时间戳/产物哈希进 evidence-index),作业结束后**清理目标侧攻击痕迹**(webshell/上传文件/计划任务/账户等)—— 清理清单与步骤写入 persistence-registry/residue,由用户确认后执行;先留证后清理,不裸删; 对目标固有数据的删除操作按共性条款⑫目标侧零破坏执行——没有用户明确指定一律严禁,只提示可疑并呈报,获明确指示后才执行并登记;横向场景的痕迹四类清理面与清痕 顺序纪律见内网章 §12。**POC 交付**:验证通过的发现直接生成 完整 python 复现脚本(exp/<finding-id>.py)——参数化目标、默认 whoami 级最小影响、 破坏性步骤默认关闭、退出码 0=复现成功——随报告交付客户手动复现。 ## 阶段编排 1. 侦察 → 2. 突破 → 3. 横向 → 4. 持久化 → 5. 报告;每阶段只基于上一阶段的**已验证**结果推进。 - **侦察/突破阶段主线见「外网打点作战流程」章**(测绘找面→入口面提级序→登陆口专线→衔接横向);**人面入口并行线见「社工与钓鱼作战线」章**(系统面与人面可并行,授权含社会工程面时必评估)。 - 各阶段用 workflow 扇出,子代理分工:侦察组 / 突破验证组 / 横向组 / 报告组。 - 关键发现经独立子代理交叉复核后才进报告。 - 每阶段产出物登记证据索引(哈希 + 时间戳)。 - **横向阶段以「单机落点信息收集」SOP 为前置**(见下节):每拿下一台主机先过收集 SOP,再谈横向路径。 - **横向阶段的主线战法见「内网攻防作战流程」章**(单机 SOP 管"一台怎么挖",作战流程管"整个内网怎么打")。 - **持久化阶段定义(persona 硬规则)**:可行性验证 = 真实落地→验证生效→**立即登记** `persistence-registry.md`(技术类型 / 落点主机与位置 / 建立时间 / 生效验证证据 / **手动排除步骤**——写到照做能拆的程度),**不自动清理**;报告必须附持久化清单, detection gap 汇总中每条持久化对应「目标侧是否检测到」。 ## 阶段默认通道(装备栏:流程定默认,能力定降级;内网按监测姿态分叉) > 元原则同 pentest:通道成本随流程递增、轻重分离;通道缺失按「工具使用策略·通道完整阶梯」 > 降级(已挂 → 自配 → 问装 → 脚本 → 诚实降级);跨阶段复用查附录 C-2;内网动作先过 §0.5 姿态卡。 | 阶段/能力 | 默认通道 | 降级链 | |---|---|---| | 外部测绘侦察(找面) | **dsh-hunter**(测绘,已挂且 key 已配即用;无 key→ask 配置,拒配→走降级链) | kali MCP(amass_scan/theharvester_osint)→ web_search/OSINT refs → 脚本 | | 外部探活/指纹/入口盘点 | curl/httpx(轻通道先行) | kali MCP(nmap_scan/whatweb_scan/wafw00f_scan)→ 脚本 | | 登陆口 JS 专线 | Chrome MCP(复用 pentest §3 专线) | webdriver 消指纹链 → 静态拉 JS | | web 侧利用/认证后交互 | burpsuite/yakit MCP(会话态保真) | curl 带凭据(登记无拦截损失)→ POC 脚本 | | 内网段发现/存活 | **按监测姿态分叉**(下表) | — | | 内网横向/执行 | 本机封装优先(scanner-tools:netexec_scan / crackmapexec_scan / impacket_suite——描述带各自六节点阶梯)→ **kali MCP 重武器库**(netexec/impacket 全家/evil-winrm/responder) | 脚本 → 诚实降级 | | 域攻 | kali MCP(bloodhound_collect → kerberoast 线 → impacket_secretsdump) | 本机 impacket_suite 封装(secretsdump/GetUserSPNs/GetNPUsers 模块)→ 手工协议 | | 隧道/枢纽 | chisel(kali MCP chisel_tunnel/本机) | socat_relay → proxychains → 脚本 | | 社工钓鱼(人面入口) | GoPhish 批量投递(命令级走 refs phishing-campaign)+ 相近域名发信 | 短信通道 → 手工点对点投递 → 如实降级 | | 云内网扩大 | 生态协作 cloud-security 模式(云 API 作战) | 本机云 CLI(aliyun/aws 等)→ 脚本 | | 防御验证(detection gap) | 目标侧证据请求清单(用户确认制) | 日志/告警样本离线分析 | **内网能力 × 监测姿态分叉**(姿态卡见 §0.5): | 能力 | 无监测(效率优先) | 有监测(OPSEC 优先) | |---|---|---| | 段发现/存活 | fscan 全速综合(先过 §0.5 三道闸) | netspy 被动段发现 → 跳板 ARP/DNS 观察 → 慢速分时段单段 | | 端口/服务 | fscan/nmap 快扫(常见端口带,§0) | nmap -T2 分时段+混入正常流量,只探高价值端口 | | 弱口令 | fscan 内置爆破(过锁定闸) | **禁在线爆破** → Kerberoast/AS-REP 离线 → 单点慢速验证 | | 横向移动 | impacket exec 线直接打 | 凭据使用型(PtH/Kerberos 票据)优于新登录;WMI/计划任务低日志通道 | | 凭据收集 | secretsdump 直取 | DCSync 单请求优于批量登录;LSASS 读取防 EDR | > 姿态分叉总则:**有监测时同能力从「扫描发现型」换「凭据使用型」**——不产生发现流量,只 > 产生难区分正常性的认证行为;高噪声动作先过 op-traces 台账预登记再执行。 ## 单机落点信息收集(横向前置 SOP) > 命令级展开见 `refs/zh-intranet/intranet-host-collect.md`(Windows W1~W21 / Linux L1~L14 > 模块库 + 触发表 + 执行通道坑表);本节是编排约束。核心是**渐进式**——先轻量识别, > 再按模块逐层收集,按发现决定深挖方向,不一次性灌入大量命令。 > **三阶段视角(收集服务于目标)**:按当前所处阶段选重点——提权期看系统/内核/补丁/服务, > 权限维持期看账号/自启动/计划任务/中间件,横向期看网卡/外连/凭据/配置/存活网段; > 覆盖清单仍是全量基线(防漏),视角决定深挖优先级。 - **阶段 0(OS + OPSEC)**:识别目标系统;同时探测监控基线(Sysmon/PS 日志/auditd/EDR)—— 有监控则切换低噪声命令形态(cmd 优先、少传文件)。识别结果与模块计划先报告再推进。 - **基础收集 + 必做清单自检**:按模块表逐模块执行(用户/系统/网络双向/进程/服务/防火墙/ RDP/敏感文件/持久化面/所有用户家目录遍历…);跑完**暂停深挖,对照模块表逐项标 ✅完成/⏭️跳过(原因)/❌失败**——收集覆盖情况登进 evidence-index 后才允许进深挖与横向派单 (与阶段终态表互为表里:终态表管阶段,模块清单管收集面)。 - **按触发表深挖**:发现 Redis→缓存挖掘、Java 应用→jar 配置提取、RDP 记录→关联 IP、 数据库客户端→连接凭据、计划任务→读脚本正文……对每个服务问三问:能未授权访问吗? 拿到权限能做什么?它连着什么?(映射表见 refs 新篇「深挖触发表」节) - **资产归纳 + 凭证发散闭环**(让收集的信息「活」起来): ① 所有来源的 IP 去重合并成内网资产清单(跨网段机器优先标记); ② 对清单做定向深度扫描(配置/历史暴露的 IP 是高价值目标,不盲扫全段); ③ 凭证发散:收集的密码去重 + 家族衍生(同前缀@年份)→ 逐服务验证/低频爆破 (ssh/rdp/smb/mysql/mssql/redis/web 后台)→ **新凭据立即复用→再收集→循环扩大**; 爆破限速防锁定(速率纪律照常)。 - **敏感信息跨源关联**:同一 IP 跨源合并、密码绑定服务、私钥 ↔ known_hosts 求交、 配置外联 IP 标为跨网段入口——全部以 links(discovered_on/leads_to/enables)写进 evidence-index 认知层,关系边聚合即攻击图(报告阶段直接导出路径台账)。 ## 外网打点作战流程(侦察/突破阶段主线) > 适用=攻防评估的侦察与突破阶段(拿到互联网侧立足点为止);突破成立后转「单机落点 > 信息收集 SOP」+「内网攻防作战流程」继续。**工具用法与验证姿势复用 pentest-playbook** > (对照三件套/被拦换路序列/速率纪律/POC 交付),本章只写打法与提级序,不重复工具细节。 > 边界:测绘与打点均不越授权范围(范围歧义停下问)。 ### 0 测绘侦察线(找面) - **目标画像先行(省配额铁则)**:评估方给出目标信息(公司名/域名/IP)后,**先做免费 基本画像再动测绘 API**——从任务书与公开被动信息确认主域、已知 IP 与所在网段、ICP 备案主体(证书透明/DNS 历史/搜索引证),据此拟定检索词与优先序;禁止拿到目标名就 盲搜烧积分。Hunter/Quake 积分制(1 积分/条):size 取最小必要、查询先窄后宽。 - **hunter 狩猎联动**(FOFA/Hunter/Quake 三平台聚合,「hunter 狩猎」页同核): - **统一 DSL(三平台自动翻译,冒号语法)**:单点 `ip:"1.2.3.4"`;段搜 `ip:"1.2.3.0/24"`(更细小段 /26 等按归属经验定)——经验:单位的小段常整段归属 该单位,从已知 IP 先探所在 /24,主体一致再按需收扩;`domain:"xxx.com"`(三平台 通用);多条件空格=AND(如 `domain:"xxx.com" port:443`)。 - **Hunter 原生语法(mode=native 直贴)**:`icp.name="xxx公司"`——按备案主体拉 全量备案资产(native 三平台并发,FOFA/Quake 对该语法报错属正常——看 platformErrors,Hunter 行照常返回)。 - **调用姿势**:模型可经本机 web RPC 直调——`GET $DSH_WEB_URL/dsh-hunter/csrf` 取 token → `POST $DSH_WEB_URL/dsh-hunter/search.run`(头 `x-dsh-csrf`,body `{query, mode, size}`);或请用户在「hunter 狩猎」页执行同等查询。 - **key 缺失处置**:返回「未配置任何平台 API」→ ask 用户是否现在配置(页右上角 设置,至少配一个平台);用户不配置 → **降级互联网搜索**(web_search/OSINT refs/证书透明被动枚举)继续外网打点,覆盖面差异如实登记。 - 测绘侧资产(影子资产/边缘服务/预生产环境/历史开放端口)与被动情报(证书透明/ DNS/指纹)**双源合并**,回注 targets 清单与资产台账。 - 蜜罐甄别沿用内网章 §0 纪律:动手前筛(全端口开放/通用 banner/过易命中),疑似蜜罐 只被动观察。 ### 1 入口面价值提级序(打什么先——按"可直接转化为权限/数据"排序) 1. **弱口令**(登录口/后台/中间件管理台) 2. **未授权访问**(管理台/接口/对象存储) 3. **登陆绕过** 4. **任意文件上传**(webshell 路径) 5. **任意文件读取/下载**(配置/源码/凭据) 6. **命令执行** 7. **反序列化** 8. **框架通用 Nday**(指纹命中即试,EXP 纪律照内网章章头通用防崩溃条款;组件在 GitHub/Gitee 开源时走 **§1.5 开源指纹挖掘线**——issue 区/commit 考古/代码审计 0day 双线纵深,本模式以 **RCE/边界突破类**为先) 9. **SQL 注入**(读凭据→复用) 10. **SSRF**(内网探针/云元数据) 11. **边界设备/VPN Nday**(防火墙/SSLVPN 类——指纹命中即试,EXP 纪律照通用防崩溃条款) 12. **后台功能面三查**(拿到后台/管理台后的固定动作):**定时任务功能**(任务字段是否 达执行层——cron/命令拼接/若依类 job handler 反射,命令执行向);**模板功能**(短信/邮件/ 页面模板编辑点 SSTI——freemarker/velocity/thymeleaf 只读探测,渲染回显即证);**组件指纹 三查**——fastjson(JSON 提交点 autoType)/shiro(rememberMe 特征+key 比对)/log4j(日志点 ${jndi:},验证走安全回连 sink);细节走 pentest-playbook 漏洞挖掘面·后台功能面与 `refs/components/java-framework-vulns.md`(生态跨模式取) - 每类打法细节走 pentest-playbook 挖掘面与 refs(本模式是编排者,不复制工具手册); - 任一命中 → 验证(对照三件套)→ **突破成立即登记成果** → 转横向衔接(见 §3)。 ### 1.5 开源指纹挖掘线(指纹命中开源系统→公开情报与代码审计双线纵深) **触发条件**:指纹识别(banner/页面特征/报错堆栈/测绘指纹)确认目标运行**开源系统/框架** (CMS/OA/管理台/组件库,如若依、JeecgBoot、各类网关与运维台),且能定位其公开仓库与 目标版本。此线是提级序第 8 条的完整形态——不止翻 issue,而是两条线按序纵深。 **线一:公开漏洞情报(先打已知,快)**: - **仓库 issue 区全量翻**(Open 与 Closed 都看——Closed 区藏着已修未发版/只回部分 部署的漏洞细节);按 security/RCE/注入/未授权/bypass 关键词筛。 - **commit 历史考古**:仓库内搜 fix/patch/cve/security/注入等关键词的修复 commit—— **修复 commit 的 diff 本身就是漏洞细节**,其回归测试文件常是现成 PoC。 - **版本对齐判定**:目标版本 vs 修复 commit 所在版本——修复落在目标版本之后 = 目标带洞(1day/Nday,直接取 EXP 验证);目标已含修复则转线二。 - **外围情报补充**:CVE/NVD 条目、官方安全公告、技术社区对同系统的历史分析文 (方法论提炼,不整篇照搬)。 **线二:代码审计 0day(已知穷尽或目标版本已回补时)**: - 拉**目标对应版本**源码(tag 精确对齐——版本不齐,审计结论不可迁移)。 - 本地起等价环境(同版本+同中间件优先),审计面从提级序反向取:**路由与鉴权 过滤器(未授权面)→ 反序列化 sink → SQL 拼接 → 文件上传/读取 → 模板注入**; 深挖细节切 code-audit 模式双链(本模式管编排与触发,不复制审计手册)。 - **diff 审计法**:目标版本 vs 最新版本全量 diff 只看安全相关变更——上游已修而 目标未回补的差异 = 目标仍暴露的洞,优先验证这类面。 - 挖到候选 → **本地环境先复现**(PoC 不直接上目标)→ 对目标验证(EXP 纪律照 章头通用防崩溃条款)。 - 0day 产出登记:漏洞细节+复现步骤+影响版本进战果与战役记忆(**0day 是跨项目 复用资产,优先沉淀**)。 **纪律**:版本指纹不确定时先证版本(特定路径/接口/报错特征),禁止拿「大概是某版本」 下审计结论;审计只对公开仓库代码做,目标侧二进制逆向走 binary 模式;本地验证通过前 0day 不接触目标。 ### 2 登陆口专线(无帐密时的标准动作) - **优先读登录页 JS**:bundle 全量拉取 → 四类结构化线索(路由/接口清单、签名与加密 机制、前端校验逻辑、敏感注释与硬编码密钥)→ 发现的 API / 敏感信息 / 硬编码回填 资产与黑板; - **web 页面硬编码凭据优先利用(全模式通则)**:页面/JS 中发现可用凭据(账号密码、 AK/SK、密钥、token 等)→ **优先直接用凭据展开**(登录、鉴权接口直连、云 API 按凭据 类型对号)——凭据不可用或穷尽后才续 API 安全等其余测试;凭据结论随黑板登记; - **JS 获取通道降级链**:首选 Chrome MCP(指纹消除纪律与降级链同 pentest-playbook 登陆口专线——剔除自动化开关/清空 navigator.webdriver/真实 UA,防 WAF 识别自动化); - **再测 API 安全**:逐接口无凭证/低权限对照、越权、未授权、注入面; - 拿到会话/凭据 → 回提级序复用(凭据全服务喷)。 ### 2.5 webshell 立足点作战节(获取→连接→立足点作业;打点产出 webshell 而非 ssh 时) **获取与上传(标准序;兜底=用户直供 shell)**: - **免杀需求走免杀对抗模式生成**(加密马免杀变体,产物路径直接使用);快速需求用 `webshell_generate`(默认 php-aes2:加密通道+eval 结构化能力,jsp/aspx 同型)。 - 落盘经文件上传漏洞/任意写入原语;上传后 `webshell_file ls` 确认落位与权限(0644 起步, 需执行权限时 chmod)。 - **兜底**:用户直接提供现成 shell(URL+口令/盐)——不问形态直接 `webshell_connect` 自动识别(自研加密/一句话/冰蝎 PHP·JSP/哥斯拉/魔改变体/内存马 X-C 全兼容);识别失败按 返回的 attempts 逐项排查(口令/盐/参数名),再回报用户换通道。 - **Java 系内存马路线**(免杀对抗模式注入器产物或 `webshell_generate jsp-mem-filter` 引导器:上传→访问一次(回显 MEMSHELL-OK)→删引导文件(先备份,trash 不 rm)→以 behinder-java 通道+内存马形态连接**任意存活路径**(Filter 全站劫持;删引导文件后连接仍在); X-C 触发型内存马(Filter/Controller/Module)用 dsh-mem 通道连接。内存马登记制:注入即登记 residue(过滤器名/触发头/口令),作业结束按残留清单处置。 - **连接验证**:connect 自动回填协议/OS/基本信息 → 概览页确认用户、工作目录、禁用函数; 全程入 op_log 台账。外部 harness 场景经 mcp-studio 接 Webshell MCP 同核等价。 **连上后标准动作(立足点作业)**: - **系统定锚**(`webshell_exec`):whoami/id/uname/网络配置/进程清单/盘符——判定当前 权限与逃逸面,回填黑板。 - **密码本收集**(命令式优先,`webshell_exec`/`webshell_file`):浏览器保存凭据与历史、 ~/.ssh 密钥与 known_hosts、运维配置明文口令(web.config/wp-config.php/database.yml/ application.properties/redis.conf 等)——配置文件用 file read 拉回解析,凭据全部回 artifacts/creds.txt 并全服务复用(§3);无 eval 通道时 ls/find 定位 + read 分段拉取。 - **数据库配置收集→直连**:从应用配置提取连接串(host/port/user/pass)→ `webshell_db profile.save` 建档案(目标机 PDO 原生出站,比上传工具更隐蔽更稳)→ dbs/tables/SELECT 验证连通与数据面;本机客户端(mysql.exe/redis-cli.exe/sqlcmd.exe)可作旁证同路线。 - **C2 回连上传**:`webshell_file write` 上传载荷(自动分块,大文件先 hash 校验)→ 经 `webshell_exec` 拉起(通道限制适配:长任务 nohup/分离进程后台化,防阻塞单请求通道)→ 上线确认后 shell 退居备份通道;载荷路径+删除计划进痕迹台账。 - **通道限制适配**:命令经 webshell 受超时/编码/权限限制——长任务拆短命令、输出落文件 再分段读、交互式命令改非交互等价(`net share` 类卡死命令换注册表读取同款纪律)。 **清痕纪律**:上传/改动属环境改动——工具路径+删除计划进操作痕迹台账(插件每次操作已自动 记 op_log,概览页可对账;**删其他马用 A 通道、自删留最后或换通道**——通道本体删除即断连); 用完即 `file_delete`;敏感文件搜索优先命令式(W12/L6),全盘搜索工具是横向受阻时的进阶手段。 ### 3 打点到横向的衔接 - **立足点确定性判据(突破成立的门槛)**:「突破成立」必须锚定不依赖模型判断的确定性 证据——实际拿到的访问本身(webshell 连接成功的回显 / 新增凭据实际登录成功 / 命令执行 的标记回显;判定姿势按 pentest-playbook「确定性信号」表),不以「看起来可打」的推断 为准。假立足点会让整条横向链建立在不存在的基础上——判据不足时只算 candidate(挂 paths-ledger candidate 态继续验证),确立后立足点证据原文进操作痕迹台账。 - 突破成立(任一立足点)→ **单机落点信息收集 SOP** 全量过一遍 → 内网作战流程从 第 0 节起打; - 拿到的凭据立即回 `artifacts/creds.txt` 并全服务复用(衔接内网章 §1.1 服务线); - 互联网侧立足点同样进操作痕迹台账(webshell 地址/新增账号等)。 ## 社工与钓鱼作战线(人面入口,授权范围内) > **独立于系统入口的第二条入口线**:外网打点章打"系统面"(服务/应用/设备),本章打 > "人面"。两线可并行——系统面拿不到立足点、或评估范围含社会工程面时走本线。 > **红线**:仅对授权名单内人员实施;文案不真涉资金转移与业务欺诈(BEC 只验证到"能 > 收到/会点开"为止);钓得凭据/会话只做验证与登记,不越权扩散到授权外系统;用户个人 > 设备上落地的东西逐一登记并指导清理。 > 生命周期六节:情报期→通道期→载荷期→C2 期→利用期→收口与检测面。 ### 1 情报期(打谁) - **OSINT 人员与组织架构**:公开通讯录/招聘信息/工牌与会照/LinkedIn 类平台(打法走 refs offensive/social-engineering.md),产出目标组织结构图与关键人清单; - **目标分层(打哪类人)**:IT 管理员(凭据面价值最高——权限大、常复用密码)/ 财务·HR (警觉低、文案命中率高)/ 高管(权限高但警觉高——BEC 面);分层决定通道与文案深度; - **邮箱格式与在册名单**:格式探测(名.姓@域 vs 姓全拼@域)+ 批量验证(命令级走 refs offensive/phishing-campaign.md OSINT 章); - 情报入黑板:`目标人 | 角色 | 邮箱/IM 号 | 分层 | 首选通道` 五列,投递与回收按人登记。 ### 2 通道期(怎么投) - **邮件线(批量主通道)**: - **发信基础设施三选一**:GoPhish 自建批量(可控可计量,首选)/ 相近域名注册 (typosquat)/ 裸伪造——按目标邮件认证态势选(SPF/DKIM/DMARC 检查命令级在 refs phishing-campaign.md:p=none 可直接伪造、p=quarantine 进垃圾箱、p=reject 须相近域); - **批量文案分级**(覆盖↔命中反比,按需混投):全员广播(重覆盖)/ 部门定制(重 相关——报销/考勤/安全通报按部门角色写)/ **AI 个性化点对点**(重命中——定制化 话术与深度伪造,2026 演习重点,制作与检测面见 refs trends/ad-trends-2025-2026.md); - 命令级打法(GoPhish API 速查/模板清单/过滤器绕过/度量报告)全量走 refs offensive/phishing-campaign.md,本章不复制。 - **IM 线(国内特色)**:企业微信/微信冒充(IT 支持/HR/行政话术加好友→文件投递→引导 仿冒登录页);文档伪装(双扩展/快捷方式/带密码压缩包过邮件网关);公众号与小程序 仿冒面——打法见 refs offensive/im-phishing.md; - **短信/电话线**:SMiShing 短链 + pretext calling 话术(refs phishing-campaign.md 对应章); - **水坑线**:目标常访的内部门户/OA 前置页——仅授权范围内部署,页面改动进 op-traces。 ### 3 载荷期(投什么) - 载荷形态按通道选:宏文档 / LNK / 自解压包 / DLL 劫持 / 二维码(指向仿冒页); - **免杀协作铁则**:可执行载荷的免杀生成走 **av-evasion 模式**(生态协作技能——同 webshell 竂立足点节先例,本模式不复制免杀知识);投递前本地过一次常见引擎判定; - 载荷哈希、投递批次、目标人对应关系全部登记 op-traces(事后回收对账的依据)。 ### 4 C2 期(收什么) - **基础设施选型**(走 refs offensive/c2-infrastructure.md):域前置 / CDN 中转 / 云 函数中转 / 多协议隧道——按目标出网环境选(只允许 HTTP(S) 代理出网→走 CDN/云函数形态); - **上线确认**(回连回显/心跳到达)→ C2 节点三要素(地址/profile/凭据)登记 op-traces;上线后钓鱼通道退居备份通道; - 通道适配纪律与 webshell 立足点节共用(长任务后台化/输出落盘分段读)。 ### 5 利用期(接内网) - **钓得凭据** → 照外网章 §2 硬编码优先利用纪律直接复用(登陆口登录/鉴权接口直连/ 全服务喷); - **钓得会话**(AiTM/Evilginx 形态的会话 cookie)→ VPN/OA/SSO 直进=**立足点成立** (过外网章 §3 确定性判据:会话实际访问到认证后页面才算); - 立足点成立 → 单机落点 SOP → 内网章继续;钓得的每类权限/数据照 §11 实时登记成果。 ### 6 收口与检测面(人面入口的评估产物) - **三清单登记 op-traces**:投递清单(谁收到了什么)/ 回收清单(谁点开/谁提交了凭据)/ 上线清单(哪些载荷落地生效)——演练计量与客户安全意识培训的输入; - **detection gap 视角(社会工程检测面)**:邮件网关拦没拦(垃圾箱/隔离区核对)、IM 平台审没审、**用户上报没上报**(钓鱼报告按钮有无/好不好用)、安全意识培训覆盖面—— 每项都是评估产物,未拦截未上报=gap 写入报告; - **收尾清理**:仿冒页/发信账号/相近域名按登记拆除;涉及用户个人设备的落地物(装了 app/加了证书)逐一登记并给出卸载指引。 ## 内网攻防作战流程(横向主线战法) > **适用姿态**:用户未给额外约束、且未提供蓝队内网监测情报时的默认打法。用户给出更严 > 约束→从其约束;提供蓝队监测情报→OPSEC 升级(低噪声形态优先、减少落盘与外联)。 > **全程红线**:严禁 DDoS、严禁删除/破坏数据、严禁把目标系统或服务打崩。 > **利用类通用防崩溃纪律**(适用一切 EXP/RCE/提权动作,含框架 EXP、数据库提权、SMB 历史 > 漏洞):优先选防崩溃形态;执行前评估目标崩溃风险;一次失败不重试轰炸、换路径;发现 > 目标服务异常(卡死/重启迹象)立即停手。老系统(WinXP/Win7/Server2008 等)一律升入 > 用户确认制。 ### 0 侦察与端口策略(不做全端口扫描) - **常见端口优先**:web 带(80/443/8080/8443/8000-8100/9000 常用位)、数据库 (3306/1433/6379/27017/5432/9200/11211)、22 ssh、445/139 smb、21 ftp、3389 rdp、 堡垒机常见端口——只探常见端口,不全端口扫描。 - **fscan 初扫起步**(工具卡见附录 A-2):快速拿存活主机+开放端口+内置弱口令初步结果, **再按结果定向扩散**——不盲扫,配置/历史/密码本里出现过的 IP 与端口进高优先队列。 - **泄漏信息关联**:密码本、配置文件、历史命令中暴露的 IP/端口/凭据直接作为扩散起点。 - **蜜罐/蜜饵识别(动手前筛)**:爆破、凭据复用、漏洞利用之前,先对目标做蜜罐甄别—— 全端口全服务开放、多服务共用一个 banner、admin/admin 过易命中、新入清单却"完美"的 资产,均按疑似蜜罐处理(标记后跳过主动打点,只被动观察);宁可放过不打,不给蓝队送警报。 ### 0.5 监测姿态判定(内网版防护画像,产出姿态卡) 按「轻的先动、能被动不主动」判定目标内网监测姿态,产出**监测姿态卡**(无监测/低监测/ 高监测三档)登记黑板(assets.md),后续内网工具选择一律按姿态分叉(装备栏): 1. **纯被动(先做)**:任务书/用户确认的安防设备与日志平台(用户确认制);已控跳板的 ARP 表/DNS 查询/广播流量观察;测绘与历史情报中的告警痕迹。 2. **低主动(被动无果再做)**:蜜罐甄别特征(§0);账户锁定策略探测(服务线前置); EDR/杀软存在性单点探测(Kerberos 错误码、SMB 签名协商、进程名单点)。 3. **判定规则**:任一命中监测设施(态势感知/EDR/蜜罐/全面审计日志)→ 至少「低监测」; 两项及以上或确认 SOC 在线 → 「高监测」;全部无果且用户确认无 → 「无监测」(首个 动作仍按最保守假设执行,验证无告警再放开)。 **fscan 三道闸**(无监测姿态启用 fscan 前全过):①**姿态闸**——高监测禁用(全段高密度 探测+多协议爆破指纹太明显)②**锁定闸**——锁定策略探测先行,防把目标打成锁定告警 ③**登记闸**——未登记资产不扫(防盲打)。**netspy 定位**=段发现被动优先(主动模式同样有 ARP/ICMP 特征,姿态卡 ≥ 低监测时只跑被动模式)。 ### 0.7 环境判定(拿到落点先分流——四型并行) > 与单机落点 SOP 阶段 0 一并做;判定结果登记 assets.md(主机补"环境型"标注),后续 > 派单带环境型。混合环境(域+云+Linux 并存是常态)=并行各线,以「哪型凭据最容易 > 换成权限」定优先。 - **判定特征**:系统指纹(uname / systeminfo)+ 域特征(域名后缀 / `net time /domain` / dsquery 可用性)+ 云特征(169.254.169.254 metadata 探测、~/.aws·~/.aliyun· ~/.tencentcloud 云 CLI 配置、K8s ServiceAccount token); - **四型分流**:**Windows 工作组**(无域 → §2)/ **Linux**(→ §3)/ **云环境** (→ §4)/ **Windows 域内**(→ §5);共性打法(服务弱口令/被动凭据/数据库)走 §1。 ### 1 共性横切线(四环境通吃) #### 1.1 服务线:发现即打(弱口令优先) - 发现 ssh / smb / 各类数据库服务后,**直接组织弱口令爆破**(复用密码本+家族衍生), 目标是获得各服务的可用权限。 - **爆破前锁定策略探测**:Windows 域先探账号锁定策略(lockoutThreshold/观察时长); 高锁定风险目标改**低频跨用户 spray**(每账号 1-2 次、拉长间隔),单用户高频爆破只用于 无锁定风险的服务;绝不把账号锁死——锁死即暴露。 - 新凭据立即复用→再收集→循环扩大(衔接单机落点 SOP 的凭证发散闭环)。 - 命中与资产即时回写黑板文件(见过程纪律),供扇出子代理与工具直接消费。 #### 1.2 被动凭据线(必须找准位置才开打) - **启动硬前提**:已在目标网段内拥有落点、与受害主机**同广播域**(LLMNR/NBT-NS/mDNS 是广播/组播协议,跨网段收不到),或已处于中继路径上——**从落点主机发起**;外网盲挂 无效,不算进展。 - **responder 收凭据**:广播域名投毒收割 Net-NTLMv2 → 哈希就地复用(PTH 走 nxc)或 离线破解后回 creds.txt。
Auf GitHub ansehen
Diese SKILL.md ist sehr gross, daher zeigt SkillsMP hier nur den ersten Abschnitt. Auf GitHub ansehen