红日2靶场搭建全攻略:从零构建企业内网渗透实战环境

红日2靶场搭建全攻略:从零构建企业内网渗透实战环境
1. 项目概述为什么我们需要一个“红日2”这样的靶场如果你正在学习网络安全尤其是内网渗透那么“红日2”这个靶场你大概率听说过。它不是一个官方发布的商业产品而是由安全社区的前辈们基于真实内网环境复现的一个综合性靶场。整个靶场模拟了一个典型的企业内网环境包含了Windows 7、Windows Server 2008 R2和Windows Server 2012 R2三台靶机它们之间存在着域信任关系、共享访问、弱口令、多种服务漏洞等一系列经典的内网攻击路径。为什么我要花时间记录这个靶场的搭建过程因为对于初学者甚至有一定经验的人来说从零开始配置这个靶场尤其是让这三台“老古董”系统在虚拟机里跑起来并正确联网本身就是一场充满“坑”的实战演练。网上能找到的教程要么年代久远要么语焉不详很多关键的配置步骤和避坑点一笔带过导致新手照着做也常常卡在某个环节挫败感极强。这篇文章就是把我自己搭建“红日2”靶场的完整过程、遇到的每一个问题以及解决方案毫无保留地记录下来。目标只有一个让你拿到资源后能一次性、顺畅地把环境搭起来把精力集中在渗透技术本身而不是浪费在环境配置上。2. 环境准备资源获取与虚拟机规划搭建任何靶场第一步永远是准备“原材料”。对于红日2靶场你需要准备三样核心东西虚拟机软件、系统镜像和靶场环境文件。2.1 核心资源清单与获取首先虚拟机软件推荐使用VMware Workstation Pro版本建议16或17。VirtualBox虽然免费但在网络配置、快照管理和与某些渗透工具的兼容性上VMware的表现更稳定社区支持也更广。其次是系统镜像。红日2靶场指定了三个系统Windows 7 x64作为域内的一台普通办公主机通常是攻击的初始入口点。Windows Server 2008 R2通常作为域控制器Domain Controller, DC是整个内网域的核心。Windows Server 2012 R2作为域内的一台成员服务器可能运行着Web服务、数据库等业务。注意强烈建议使用官方原版镜像MSDN版本。很多所谓的“精简版”、“纯净版”系统阉割了组件或修改了设置可能导致后续的漏洞利用失败或环境异常。你可以在可靠的IT资源站找到这些镜像的ed2k或BT下载链接文件格式通常是.iso。最后也是最重要的是红日2靶场的环境配置文件。这通常是一个压缩包里面包含了三台虚拟机的虚拟磁盘文件.vmdk或.vhd、以及可能存在的虚拟机配置文件.vmx。这个资源包才是靶场的灵魂里面预置了所有的漏洞、用户、服务和Flag。你需要在GitHub、各类安全论坛或网盘上搜索“红日安全 VulnStack 2”来找到它。2.2 虚拟机网络架构设计在导入虚拟机之前必须先规划好网络。红日2靶场模拟的是一个隔离的内网环境因此我们需要创建一个仅主机模式Host-Only的虚拟网络。打开VMware点击“编辑” - “虚拟网络编辑器”。点击“更改设置”获取管理员权限。点击“添加网络”选择一个未被使用的VMnet例如VMnet2将其类型设置为“仅主机模式”。关键步骤务必取消勾选“使用本地DHCP服务将IP地址分配给虚拟机”。我们要手动配置静态IP以确保环境稳定避免IP变动导致服务连接失败。设置子网IP例如192.168.52.0子网掩码255.255.255.0。这个网段将是我们内网的环境。这样所有连接到这个VMnet2的虚拟机将处于一个与物理主机隔离但虚拟机之间可以互通的封闭网络中完美模拟企业内网。2.3 虚拟机导入与基础配置拿到靶场环境包后解压。你会看到对应三台系统的文件夹。以Windows 7为例文件夹里通常有.vmdk磁盘文件和.vmx配置文件。打开虚拟机在VMware中点击“文件”-“打开”找到并选择.vmx文件。VMware会将其导入。网络适配器设置导入后不要立即启动。先右键虚拟机 - “设置”。找到“网络适配器”将其网络连接修改为“自定义”并选择我们刚才创建的VMnet2仅主机模式。对三台虚拟机重复此操作确保它们都在同一个仅主机网络中。内存与CPU调整根据你物理机的资源情况适当调整。Win7分配2GB内存两个Server系统各分配2-3GB内存基本够用。CPU各分配1-2核。移除不必要的硬件在设置中检查并移除“USB控制器”、“声卡”、“打印机”等对渗透测试无用的硬件可以节省资源并减少潜在干扰。完成以上步骤你的三台虚拟机在逻辑上就已经处于同一个内网了。接下来就是逐个启动并配置系统本身。3. 系统配置详解Win7/Win2008/Win2012的启动与初始化这是最易出错的部分因为靶场镜像可能基于特定时间点的快照而我们的主机环境千差万别。3.1 Windows 7 配置流程与常见问题首先启动Win7虚拟机。你可能会遇到第一个坑系统提示“无法检测到操作系统”或长时间黑屏。这通常是因为虚拟机配置的兼容性问题。解决方案关闭虚拟机右键“设置”-“选项”-“常规”查看“版本”。如果版本太老如“Workstation 10.x”可以尝试将其修改为与你VMware版本匹配的更高版本如“Workstation 16.x”。修改后再次启动。成功进入系统后你需要配置静态IP。因为关闭了DHCP虚拟机无法自动获取IP。打开“控制面板”-“网络和共享中心”-“更改适配器设置”。右键“本地连接”-“属性”双击“Internet协议版本4 (TCP/IPv4)”。选择“使用下面的IP地址”IP地址192.168.52.143这是红日2环境中常见的Win7 IP子网掩码255.255.255.0默认网关192.168.52.1可以指向域控制器或留空内网渗透中网关有时不重要DNS服务器192.168.52.138指向域控制器Win2008的IP这是解析域名的关键配置完成后尝试在命令行ping 192.168.52.138看是否能通。如果不通检查VMware虚拟网络编辑器中的VMnet2子网设置是否与虚拟机IP在同一网段并检查Windows防火墙是否关闭初期学习可暂时关闭。3.2 Windows Server 2008 R2域控制器核心配置启动Win2008这通常是域控制器DC。它的配置至关重要因为它负责整个域的认证和DNS解析。配置静态IP同样方法为Win2008配置静态IP。IP地址192.168.52.138子网掩码255.255.255.0默认网关可留空或设为自己192.168.52.138DNS服务器127.0.0.1或192.168.52.138指向自己因为DC自身就是DNS服务器激活系统与关闭防火墙服务器系统可能需要激活。对于靶场学习可以使用KMS激活工具临时激活或者直接忽略提示。同样关闭Windows防火墙以排除网络干扰。验证域服务打开“服务器管理器”查看“角色”部分应该能看到“Active Directory 域服务”和“DNS 服务器”已安装。运行dsa.msc打开“Active Directory 用户和计算机”应该能看到预建的域如redsun.com和组织单元OU、用户如administrator、webadmin等。这些是后续渗透测试的目标账户。3.3 Windows Server 2012 R2 配置与加域启动Win2012配置其静态IP。IP地址192.168.52.141子网掩码255.255.255.0DNS服务器必须设置为域控制器的IP192.168.52.138。这是该服务器能加入域并解析域内名称的前提。配置完成后尝试ping 192.168.52.138确保网络连通。然后你需要将这台服务器加入Win2008创建的域。右键“此电脑”-“属性”点击“更改设置”。在“计算机名”选项卡点击“更改”。选择“域”输入域名如REDSUN.COM点击确定。输入有权限加域的账户凭证通常是域管理员账号如REDSUN\administrator及其密码。密码在靶场说明或环境包中通常有提示例如admin!#45。重启计算机。重启后使用域账户如REDSUN\administrator登录Win2012打开命令行执行net config workstation查看“工作站域”是否显示为REDSUN以确认加域成功。4. 连通性测试与靶场环境验证所有系统配置完毕后必须进行全面的连通性测试这是确保后续渗透能顺利进行的基石。4.1 基础网络互通测试在三台机器上互相执行 ping 命令确保两两之间都能通。在Win7上ping 192.168.52.138ping 192.168.52.141在Win2008上ping 192.168.52.143ping 192.168.52.141在Win2012上ping 192.168.52.138ping 192.168.52.143如果出现“请求超时”按以下顺序排查防火墙确认三台机器的Windows防火墙均已关闭或放行了ICMP回显请求。IP配置反复核对三台机器的IP地址、子网掩码是否在同一网段192.168.52.0/24。虚拟机网络确认三台虚拟机的网络适配器都连接到了正确的“仅主机模式”网络如VMnet2。ARP缓存在无法ping通的机器上尝试arp -d *清除ARP缓存后重试。4.2 域名解析与域环境验证内网渗透严重依赖域名解析。我们需要测试DNS是否工作正常。在Win7或Win2012上执行nslookup命令。输入server 192.168.52.138将DNS服务器指向域控制器。然后查询域控制器本身dc.redsun.com。应该能解析出192.168.52.138。再查询域内其他机器名如win2012.redsun.com应能解析出192.168.52.141。域用户登录测试在Win7上尝试切换用户使用域账户登录如REDSUN\webadmin。如果能成功登录说明域认证服务正常。在Win2012上你已经用域管登录了现在可以尝试在命令行执行net user /domain查看域内所有用户列表。如果能列出用户说明域查询功能正常。共享与服务发现在任意一台机器上使用net view \\192.168.52.141命令查看Win2012上的默认共享。如果能看见C$、IPC$等说明网络共享服务正常。使用nmap或masscan从攻击机如Kali Linux也接入VMnet2网络扫描靶机网段应能发现开放了80、445、135、139、3389等端口的机器。4.3 快照管理与实验状态保存在确认所有环境配置正确、连通性无误后务必为每台虚拟机创建一个干净的快照。在VMware中右键虚拟机 - “快照” - “拍摄快照”命名为“Initial_Clean”或“环境就绪”。这个快照是你的“后悔药”和“重置点”。每次进行渗透实验后如果环境被改得一塌糊涂或者想从头开始练习都可以快速恢复到这一刻的纯净状态。这是高效学习渗透测试的重要习惯。5. 渗透测试前置环境搭建攻击机配置靶场准备好了我们还需要一把“枪”。通常我们会使用Kali Linux作为攻击机。我们需要把它也接入同一个内网环境。创建Kali虚拟机如果你没有Kali虚拟机去官网下载Kali Linux的VMware镜像文件直接导入即可非常方便。配置网络同样编辑Kali虚拟机的设置将网络适配器连接到VMnet2仅主机模式。配置Kali静态IP启动Kali我们需要为它配置一个与靶场同网段的静态IP。编辑网络配置文件sudo vim /etc/network/interfaces。添加以下配置假设分配IP为192.168.52.129auto eth0 iface eth0 inet static address 192.168.52.129 netmask 255.255.255.0 gateway 192.168.52.1 # 可指向DC或留空 dns-nameservers 192.168.52.138 # 指向域控制器DNS重启网络服务sudo systemctl restart networking。测试连通性在Kali上ping 192.168.52.143Win7ping 192.168.52.138DC。确保能通。安装必要工具Kali已经内置了绝大多数工具。但为了红日2靶场建议额外确认或安装以下工具MSFMetasploit FrameworkKali自带使用msfconsole启动。Nmap用于端口扫描和服务发现。Impacket一套用于处理网络协议的Python类库内网渗透神器如psexec.py,smbexec.py,secretsdump.py。通常已安装可通过pip list | grep impacket检查。BloodHound 采集器SharpHound用于域内信息收集和关系分析。需要从GitHub下载其.exe或.ps1文件后续通过某种方式上传到靶机运行。现在你的攻击机Kali192.168.52.129和靶机Win7/2008/2012都处于同一个虚拟内网192.168.52.0/24中渗透测试的环境终于完全就绪了。6. 常见搭建问题与深度排查指南即使按照步骤操作你也可能会遇到一些古怪的问题。这里我汇总了搭建过程中最常遇到的“坑”及其解决方案。6.1 虚拟机无法获取IP或网络不通这是最高频的问题表现为主机之间ping不通。问题根因1虚拟网络编辑器配置错误。排查确保VMnet2是“仅主机模式”且未启用DHCP。子网IP如192.168.52.0必须与虚拟机设置的IP在同一网段。解决关闭所有虚拟机在虚拟网络编辑器中彻底删除VMnet2然后重新创建并正确配置。问题根因2虚拟机网络适配器连接错误。排查逐一检查三台靶机和Kali的虚拟机设置确认“网络适配器”都自定义到了同一个VMnet2上。解决修正错误的连接。问题根因3Windows防火墙或第三方安全软件拦截。排查在靶机上临时完全关闭Windows防火墙控制面板-Windows Defender防火墙-启用或关闭防火墙两个网络位置都选关闭。如果是服务器系统还需要在“高级安全Windows防火墙”中检查入站规则。解决学习初期建议直接关闭防火墙。在生产环境模拟时再研究如何配置规则放行。问题根因4IP地址冲突。排查手动设置的静态IP可能存在冲突。在物理主机上打开命令行进入VMnet2的网卡目录如cd /c/Program Files (x86)/VMware/VMware Workstation/使用arp -a命令查看该网段下已有的IP和MAC地址。解决为你的虚拟机分配一个未被占用的IP。6.2 域名解析失败或无法加域表现为nslookup无法解析域名或者Win2012加入域时提示“找不到网络路径”。问题根因1DNS服务器指向错误。排查在非DC的机器Win7, Win2012上DNS必须指向域控制器192.168.52.138。在DC上DNS应指向自己或留空。解决仔细检查每台机器的IPv4属性中的DNS服务器地址。问题根因2域控制器上的DNS服务未运行或配置错误。排查在Win2008上打开“服务器管理器”查看“DNS服务器”角色是否正常运行。打开dnsmgmt.msc查看是否存在redsun.com的正向查找区域以及其中是否有主机(A)记录。解决如果区域不存在可能需要手动创建。但在红日2的预配置镜像中这应该是设置好的。可以尝试重启“DNS Server”服务。问题根因3时间不同步。排查域认证对时间同步有要求如果客户端与DC时间差过大可能导致认证失败。解决将所有虚拟机的时间调整为与物理主机大致相同时区一致时间差在几分钟内。可以手动设置或在虚拟机设置中取消“将虚拟机时间与主机同步”后再勾选强制同步一次。6.3 共享访问失败或权限不足使用net use或net view命令访问共享时被拒绝。问题根因1默认共享被关闭。排查在某些优化过的系统上默认的C$、IPC$共享可能被禁用。解决在靶机上特别是Win7以管理员身份运行命令提示符执行net share查看共享列表。如果缺少可以尝试用net share C$C:\重新开启不推荐永久开启仅用于测试环境。更常见的是靶场环境已经预设了其他可用的共享文件夹。问题根因2SMB1.0协议被禁用。排查Windows 7和Server 2008 R2默认启用SMB1.0但Server 2012及更高版本可能默认禁用。而很多内网渗透工具如psexec依赖于SMB1.0。解决在Win2012上打开“服务器管理器”-“添加角色和功能”在“功能”中查找并安装“SMB 1.0/CIFS 文件共享支持”。安装后需要重启。问题根因3账户权限问题。排查你使用的账户如webadmin可能没有访问目标共享的权限。解决在渗透测试中这本身就是需要突破的点。你可以尝试使用已获取的更高权限账户如本地管理员administrator进行访问。在环境搭建验证阶段可以先用域管理员账户测试共享是否通畅。6.4 虚拟机性能异常或卡顿启动慢、运行卡影响实验体验。问题根因1宿主机资源不足。排查同时运行4台虚拟机3靶机1Kali对内存和CPU要求不低。查看宿主机任务管理器确认内存和CPU使用率是否持续过高。解决为虚拟机分配资源量力而行。可以适当降低Win7和Server的内存如Win7降至1.5GBServer降至2GB。关闭虚拟机不必要的视觉效果如Windows Aero。问题根因2虚拟磁盘类型问题。排查如果靶场环境包提供的磁盘是“厚置备”类型会一次性占用大量宿主机磁盘空间但运行时性能较好。如果是“动态分配”则初始小但随使用增长性能可能略有损耗。解决对于固定环境建议在VMware中将其转换为“厚置备”磁盘编辑虚拟机设置-硬盘-实用程序-转换。但这需要额外磁盘空间。问题根因3快照过多。排查每创建一个快照都会生成增量磁盘文件过多快照会影响磁盘I/O性能。解决定期清理不必要的快照。对于稳定的“初始状态”快照可以将其克隆为一台独立的虚拟机然后删除原虚拟机的所有快照链以获得最佳性能。7. 从搭建到实战环境就绪后的第一步操作建议当所有绿灯亮起环境验证通过后你可能会迫不及待地想开始攻击。别急我建议你先系统性地做一次信息收集这既是渗透测试的标准流程也是对搭建成果的最终检验。网络拓扑绘制用笔和纸或者工具如Draw.io画出当前网络的拓扑图Kali攻击机192.168.52.129 - Win7192.168.52.143 - Win2012192.168.52.141 - Win2008 DC192.168.52.138。理清它们之间的连接关系。全面端口扫描从Kali上使用Nmap对靶机网段进行扫描。快速扫描nmap -sS -Pn 192.168.52.0/24SYN扫描跳过主机发现全面扫描nmap -sV -sC -O -p- 192.168.52.143对单机进行全端口、版本、脚本、操作系统探测记录下每台机器开放的端口和服务例如Win7可能开放了445(SMB)、3389(RDP)Win2012开放了80(HTTP)、135/445DC开放了53(DNS)、88(Kerberos)、445等。基础服务探测Web服务用浏览器访问http://192.168.52.141Win2012看看是否有Web应用这通常是突破口。SMB服务在Kali上使用smbclient -L //192.168.52.143 -N或enum4linux工具枚举Win7上的共享和用户信息。RDP服务尝试用xfreerdp或rdesktop连接192.168.52.143:3389看看是否允许连接不一定要登录成功。建立信息台账创建一个文本文件记录下你发现的所有信息IP、主机名、开放端口、运行服务、可能的漏洞如SMB版本是否过低、枚举到的用户名等。这个台账将贯穿整个渗透过程。完成以上步骤你的红日2靶场才算是真正“活”了过来从一个静态的虚拟机集合变成了一个等待你探索和攻破的动态网络环境。每一次信息收集的反馈都在印证你的环境搭建是成功的。