
本文仅用于网络安全学习、技术复盘、护网知识巩固。所有内容均为合法合规的安全防御研究,严禁用于未授权测试、非法攻击等违规行为。护网攻防仅可在官方授权演练环境、企业授权运维场景开展,请勿私自测试外网未授权资产。
0. 红队基本原则
要记住一句话:
先找资产,再找入口;先做验证,再做报告;先拿稳定分,再追高难度。
HVV 中最容易出成果的点通常不是“高级内网技巧”,而是:
OWASP Top 10 里也把访问控制失效、注入、安全配置错误、过时组件、认证失败、SSRF 等列为 Web 应用核心风险,这些正好是 HVV 红队最常见的得分点。
1. 需要准备哪些知识点?
第一优先级:必须会
| HTTP 基础 | 请求方法、Header、Cookie、Session、状态码 | 能看懂 Burp 抓到的包 |
| DNS 基础 | A 记录、CNAME、子域名、泛解析 | 能做子域名收集 |
| 端口服务 | 80、443、22、3389、3306、6379、8080、7001、9200 等 | 看到端口知道可能是什么服务 |
| Web 漏洞 | SQLi、上传、越权、文件读取、SSRF、命令执行 | 能人工验证漏洞 |
| Linux 基础 | cd、ls、cat、grep、find、ps、netstat/ss、权限 | 能看懂服务器和日志 |
| Windows 基础 | 用户、服务、计划任务、RDP、SMB、域基础 | 能理解内网资产 |
| 漏洞情报 | CVE、CNVD、NVD、厂商公告、POC | 能判断漏洞真假 |
| 报告能力 | 资产、漏洞、影响、证据、修复建议 | 能把成果变成分数 |
2. 红队工具总表
2.1 最小必备工具
先不要装一堆,先把下面这些用熟。
| 资产收集 | OneForAll / subfinder / EHole / FOFA / Hunter / Quake | 找域名、子域名、IP、指纹 |
| 存活探测 | httpx / pingscan / fscan | 判断资产是否在线 |
| 端口扫描 | nmap / masscan / fscan | 发现开放端口 |
| Web 目录扫描 | dirsearch / gobuster | 找后台、备份、接口、敏感路径 |
| 指纹识别 | EHole / TideFinger / Wappalyzer / whatweb | 判断 CMS、中间件、框架 |
| Web 手工测试 | Burp Suite | 抓包、改包、重放、越权、参数测试 |
| 模板漏洞验证 | nuclei | 批量验证已知漏洞 |
| SQL 注入检测 | sqlmap | 授权环境下辅助验证 SQLi |
| POC 框架 | pocsuite3 / xray / nuclei templates | 已知漏洞检测 |
| 记录整理 | Obsidian / Typora / Excel | 记录资产和漏洞 |
| 截图取证 | Flameshot / Snipaste | 保留证据 |
3. 推荐 POC / 漏洞库
3.1 权威漏洞信息库
| CVE | 查漏洞编号是否真实 |
| NVD | 查影响版本、CVSS、CWE、参考链接 |
| CNVD | 查国内漏洞公告 |
| GitHub Advisory Database | 查开源组件漏洞 |
| 厂商公告 | 查补丁、影响版本、修复建议 |
3.2 POC / EXP 来源
| nuclei-templates | 模板化漏洞验证 |
| Exploit-DB | 历史 EXP / POC |
| Seebug | 中文漏洞库 |
| Pocsuite3 | POC 编写和验证框架 |
| Vulhub | 本地复现环境 |
| GitHub 搜索 | 查 CVE POC,但必须审计代码 |
| PeiQi 文库 | 常见 Web 漏洞整理 |
| WooYun 镜像类资料 | 学习历史案例 |
Nuclei 官方文档说明它支持对 URL、host、IP、CIDR、OpenAPI、Burp 导出文件等多种输入运行模板,并且支持 -rl、-c 等参数控制速率和并发;这点在 HVV 中很重要,因为扫描必须控速、控范围,避免误伤业务。
4. 红队标准流程
完整流程如下:
授权确认
↓
资产收集
↓
存活探测
↓
端口扫描
↓
Web 指纹识别
↓
目录 / 接口 / 后台发现
↓
漏洞初筛
↓
人工验证
↓
证据截图
↓
漏洞报告
↓
复测与补充
5. 赛前准备流程
5.1 建立工作目录
mkdir hvv-work
cd hvv-work
mkdir 00_scope
mkdir 01_domains
mkdir 02_subdomains
mkdir 03_alive
mkdir 04_ports
mkdir 05_web
mkdir 06_vulns
mkdir 07_reports
mkdir 08_screenshots
mkdir 09_notes
目录要规范,不然后面资产一多就乱。
5.2 准备基础字典
建议准备这些字典:
subdomain.txt 子域名字典
dir_small.txt 小型目录字典
dir_middle.txt 中型目录字典
dir_big.txt 大型目录字典
admin_path.txt 后台路径字典
backup_path.txt 备份文件字典
api_path.txt API路径字典
weak_pass.txt 弱口令字典
spring_path.txt Spring Boot路径字典
常见敏感路径:
/admin
/login
/manager
/phpmyadmin
/swagger-ui.html
/api
/api-docs
/doc.html
/druid
/actuator
/actuator/env
/actuator/heapdump
/console
/upload
/backup
/db
/.git
/.svn
/.env
/config.php
/WEB-INF/web.xml
6. 第一阶段:资产收集
6.1 收集主域名
假设授权范围是:
example.com
example.cn
先建一个文件:
vim 00_scope/root_domains.txt
内容:
example.com
example.cn
6.2 子域名收集
subfinder
Subfinder 是 ProjectDiscovery 的被动子域名发现工具,官方文档说明它主要通过被动来源发现有效子域名,适合前期资产枚举。
subfinder -d example.com -o 02_subdomains/example.com_subs.txt
多个域名:
