Real-World Red Teaming: From Reconnaissance to System Access
三句話摘要
企業紅隊進攻的完整演示——從互聯網層應用程式入侵到內部系統完全攻陷的實戰教學。 企業最大防禦缺口來自應用層與人為疏漏,預設認證與網路分段不當是致命弱點,定期紅隊演練是發現與修補這些問題的唯一有效途徑。 資訊蒐集決定成敗:紅隊首要任務是透過 DNS 列舉、子網域掃描等手段盤點目標資產。掃描不夠全面會遺漏漏洞子網域,最終錯失攻擊機會。
重點整理
重點- 1
資訊蒐集決定成敗:紅隊首要任務是透過 DNS 列舉、子網域掃描等手段盤點目標資產。掃描不夠全面會遺漏漏洞子網域,最終錯失攻擊機會。
- 2
預設認證是企業高風險痛點:70-80% 企業案例中發現 Tomcat 等基礎設施應用仍使用預設密碼(如 tomcat/tomcat、admin/admin)。基礎設施人員因業務壓力或安全意識不足而未及時變更。
- 3
網路分段缺失導致橫向移動:應用層應隔離在 DMZ,資料庫留在內網,網際網路只與 DMZ 通信。直接暴露應用程式到網際網路等同於直接開放內網入口。
- 4
Active Directory 是最高價值目標:一旦攻擊者成為 Domain Admin 或 Enterprise Admin,可控制整個組織,包括郵件系統、所有 OU、域控制器,進而部署勒索軟體或大規模橫向移動。
實用技巧與重點
乾貨- 工具與平台:
- Pure DNS — 子網域列舉工具
- Burp Suite 社群版 — 免費網頁滲透測試工具
- PortSwigger Lab — 提供 150+ 免費練習題
- Vulnhub — 可下載易受攻擊的虛擬機映像
- Hack the Box — CTF 練習平台(2018-2019 年開設,Sarang 是最早期成員)
- TryHackMe — 結構化入門平台
- Metasploit Framework(MSF)— C2 框架
- Ngrok — 內網穿透工具(使外部網際網路可訪問內部 Kali Linux)
- Apache Tomcat — 常見易遭攻擊的 Java 應用伺服器
- 預設認證密碼組合:
- tomcat/tomcat
- admin/tomcat
- admin/admin
- 四層 Active Directory 權限階層:
- Enterprise Admin(最高)
- Domain Admin
- Domain Local Admin
- System Level Admin(最低)
- 攻擊鏈過程(Kill Chain):
- Recon(資訊蒐集)
- Weaponize(武器化)
- Delivery(傳遞)
- Exploit(利用)
- Privilege Escalation(權限提升)
- Command & Control(C2 建立)
- Post-Exploitation & Data Exfiltration(後滲透與資料竊取)
- 四種初始入侵向量:
- Layer 7 網頁應用暴露
- 釣魚攻擊(社交工程)
- 無線攻擊(Alpha card 可掃描 3-4 公里範圍、偽造 SSID、強制用戶連接惡意接取點)
- 物理攻擊(USB 植入、插入隱藏式後門裝置)
- 具體攻擊案例數據:
- Tomcat 預設認證發現率:70-80%
- 一次 AD 安全評估中發現 40+ 個臨界級漏洞
- Hack the Box 會員等級:Sarang 自稱為最老資深成員(自 2018-2019 年註冊至今)
- 學習路徑建議:
- 第一步:熟讀《HTTP: The Definitive Guide》
- 第二步:下載 Burp Suite 社群版,在 PortSwigger Lab 練習
- 第三步:至少投入 6 個月在線上實驗室
- 第四步:進入 Vulnhub 下載易受攻擊虛擬機,在本機 VirtualBox 部署練習
- 第五步:選擇 TryHackMe(結構化基礎學習)或 Hack the Box(進階 CTF 挑戰)
- 隱藏後門帳戶建立命令:
- `net user test$1 password@123 /add` — 建立隱藏帳戶
- `net localgroup administrators test$1 /add` — 添加至管理員群組
- `net user test` — 查詢隱藏帳戶存在性
- 防禦措施:
- 變更所有預設認證與預設使用者名
- 實施防禦深度(Defense in Depth)
- 網路分段:Perimeter → DMZ → Internal Network
- 禁用 WAR 自動部署(war auto deploy)
- 監控 SIEM 告警
- 定期執行紅隊演練
- 紅隊必需技能集:
- 網頁應用深度理解(HTTP/1.1、HTTP/2.0)
- Windows 與 Linux 系統級攻擊
- PowerShell 與 Linux Shell 腳本能力
- 行動應用程式安全(APK 分析、硬編碼認證提取)
- 無線與物理攻擊(Rubber Ducky、進階實體工具)
- EDR 繞過技術(Sarang 正在撰寫第二本書專門討論此主題)
- 攻擊鏈技能(Chaining Attack)— 將多個漏洞串聯利用
結論
結論“企業最大防禦缺口來自應用層與人為疏漏,預設認證與網路分段不當是致命弱點,定期紅隊演練是發現與修補這些問題的唯一有效途徑。”
完整解析
詳細Sarang 自 2004-2005 年開始從事資訊科技工作,歷經網路管理員、系統管理員等職位。2009 年一位親近的朋友 Sachin Dia 的建議促使他進入網路安全領域,自此開啟逾 20 年的安全生涯,包括安全分析、滲透測試、紅隊運營等角色。他強調,紅隊攻擊與傳統滲透測試的關鍵差異在於:紅隊事先對目標完全無知,必須從資訊蒐集開始,而傳統滲透是受控環境下的特定目標評估。
在真實企業攻擊中,首個入侵點往往來自互聯網暴露的應用層服務。Sarang 以虛擬域名 additcop.com 為例演示攻擊過程。利用 Pure DNS 工具列舉子網域,他發現了三個有效子網域:rdp、admin 與 support。其中 admin 子網域運行著 Apache Tomcat,這對攻擊者而言是「低垂果實」(low-hanging fruit)。雖然 Tomcat 本不應暴露於互聯網,但企業中常因防禦不周而暴露。點擊 Tomcat Manager 應用時系統要求認證,然而 Sarang 發現該實例使用了簡單預設密碼,使他輕易獲得管理員控制權。
取得 Tomcat 管理權後,Sarang 在 Kali Linux 上使用 Java 命令建立惡意 WAR 檔案,內含包含遠端程式碼執行功能的 JSP Web Shell。他透過 Manager 面板上傳並部署此檔案,成功將 Web Shell 植入目標系統。執行簡單命令如「whoami」驗證了系統層級的管理員存取權限。
為了建立持久控制,Sarang 設定了 Metasploit 框架中的多處理器(multi/handler),將有效載荷設定為「Java JSP Reverse Shell」。利用 Ngrok 等內網穿透工具,他使外部網際網路可訪問內部 Kali 監聽埠。再將經 Base64 編碼的 PowerShell 反向連線指令注入目標,成功獲得遠端互動式 Shell。此時攻擊者擁有系統層級權限,可執行任意命令。
為了掩蓋蹤跡,Sarang 演示了進階後門技術:建立名為「test$1」的隱藏帳戶,並將其添加至管理員群組。該帳戶在標準「net user」查詢中不會顯示,但通過「net user test$1」仍可查證其存在,使攻擊者獲得長期存取通道。
Sarang 強調,Active Directory 在企業中扮演樞紐角色,控制著所有資料、組織單位、郵件系統與使用者權限。若攻擊者成為 Domain Admin 或 Enterprise Admin,便可控制整個組織、跨域林進行橫向移動、部署勒索軟體或竊取敏感資料。企業內 AD 安全漏洞往往源於權限配置疏漏,如已過期密碼未設過期限制、非安全相關人員授予過高權限等。防禦應採用縱深防禦策略:網路分段為周邊區(Perimeter)、隔離區(DMZ)與內網,應用只在 DMZ,資料庫留在內網;變更所有預設認證;監控 SIEM 告警;定期進行紅隊演練。
對於有志於紅隊事業的初學者,Sarang 建議先讀《HTTP: The Definitive Guide》理解基礎,下載 Burp Suite 社群版在 PortSwigger Lab 練習 150+ 免費題目(至少 6 個月),再進階至 Vulnhub、Hack the Box 或 TryHackMe。他認為 TryHackMe 適合初階者因其結構化教學,而 Hack the Box 更適合進階學習者承受更高挑戰。紅隊必須精通網頁應用、系統攻擊、跨平台指令稿、行動安全、無線與物理攻擊,以及關鍵的「攻擊鏈技能」——將多個零散漏洞串聯成完整入侵路徑。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。


