
渗透测试视角TCP/IP 协议栈核心知识与OSI的区别OSI是理论模型7层TCP/IP是实际应用模型4层。渗透测试中99%的网络攻击发生在TCP/IP的应用层和传输层而内网横向移动则高度依赖网络层和网络接口层。一、TCP/IP 四层模型总览层级对应OSI层核心协议渗透测试关注度4. 应用层L7L6L5HTTP, HTTPS, DNS, FTP, SSH, SMB, SMTP⭐⭐⭐⭐⭐ (最密集)3. 传输层L4TCP, UDP⭐⭐⭐⭐⭐ (端口扫描)2. 网络层L3IP, ICMP, ARP*⭐⭐⭐⭐ (路由探测)1. 网络接口层L2L1Ethernet, PPP, Wi-Fi⭐⭐⭐ (内网横向)*注ARP协议严格属于链路层但在渗透中常与IP层配合讨论。二、各层核心协议与攻击点必知必会第4层应用层Application Layer核心任务数据格式与用户交互。攻击者主要在这里寻找“业务逻辑”和“输入输出”漏洞。协议端口典型用途渗透测试高频攻击手法HTTP80明文网页传输SQL注入、XSS、文件上传、路径遍历、敏感信息泄露HTTPS443加密网页传输SSL/TLS降级攻击、证书伪造中间人、混入不安全对象DNS53(UDP/TCP)域名解析DNS劫持、DNS隧道C2通信、区域传输泄露SMB445Windows文件共享永恒之蓝、SMB中继、NTLM哈希抓取ResponderLDAP389/636目录服务查询域控信息泄露、未授权LDAP注入RDP3389远程桌面暴力破解、BlueKeep漏洞、会话劫持第3层传输层Transport Layer核心任务端到端通信端口寻址。攻击者在这里做“踩点”和“绕过”。 必须熟记TCP头部标志位Flags渗透中经常手动构造包必须认识这 6 个标志位SYN发起连接扫描常用ACK确认收到数据FIN正常关闭连接RST强制重置连接用于切断会话PSH立即推送数据不缓存URG紧急指针两大协议对比特性TCP可靠UDP不可靠连接方式面向连接三次握手无连接传输效率慢有重传机制快无重传典型服务HTTP, SSH, SQL, SMBDNS, SNMP, DHCP, NTP攻击偏好SYN Flood耗尽资源放大反射攻击如Memcached反射 三次握手与渗透绕过的关系正常流程SYN→SYN-ACK→ACK绕过技巧使用SYN扫描半开扫描nmap -sS只发第一个包不完成三次握手规避某些应用日志记录。DDOS思路发送大量SYN但不响应SYN-ACK耗尽服务端连接队列。第2层网络层Network Layer核心任务IP寻址与路由转发。攻击者在这里做“网络隐身”和“拓扑探测”。协议/概念作用渗透测试利用点IP协议定义源IP和目标IPIP欺骗伪造源IP绕过简单ACL、分片攻击绕过IDS检测ICMP网络探测与错误报告Ping, TracertPing扫活nmap -sn、ICMP隧道隐蔽C2通道、Smurf放大攻击TTL生存时间防止数据包无限循环操作系统识别初始TTL值Windows128, Linux64路由表决定数据包下一跳通过route print查看网段划分判断是否存在多网卡跳板机特征第1层网络接口层Network Interface Layer核心任务MAC地址寻址与物理帧传输。攻击者在这里做“内网欺骗”。协议作用渗透测试大杀器ARP将IP解析为MAC地址ARP欺骗/投毒中间人攻击截获内网流量MAC地址硬件唯一标识MAC泛洪CAM表溢出使交换机降级为Hub 内网渗透中拿到一台主机后第一件事就是开启ARP欺骗使用Ettercap或BetterCAP收集内网哈希。三、渗透测试员必备IP地址与子网划分概念核心要点实战意义公网IP全球唯一互联网可达扫描公网资产时使用私网IPA类(10.0.0.0/8), B类(172.16.0.0/12), C类(192.168.0.0/16)识别内网环境判断是否在NAT后子网掩码区分网络位和主机位计算网段范围用于设置扫描范围nmap 192.168.1.0/24网关出口路由器的IP获取网关IP后重点对网关设备进行弱口令爆破四、常用端口速查渗透测试“字典”看到端口就能联想到服务和潜在漏洞是渗透的基本功。端口服务常见漏洞/攻击端口服务常见漏洞/攻击21FTP匿名登录、爆破1433SQL Server弱口令、xp_cmdshell22SSH弱口令爆破3306MySQLUDF提权、注入23Telnet明文嗅探3389RDP爆破、BlueKeep25SMTP邮件欺骗、中继6379Redis未授权访问、写SSH公钥80/443Web注入、XSS、RCE27017MongoDB未授权访问445SMB永恒之蓝、中继53DNS区域传输、隧道五、数据封装Data Encapsulation—— 打穿防火墙的理解基础渗透测试中“绕过”的本质就是利用封装与解封装的差异。步骤数据名称操作对应层1用户数据浏览器/APP生成请求应用层2数据段 (Segment)添加TCP/UDP 头部含端口传输层3数据包 (Packet)添加IP 头部含IP地址网络层4数据帧 (Frame)添加MAC 头部含MAC地址网络接口层5比特流 (Bits)转成电信号/光信号发送物理层绕WAF思路有些WAF只检查第7层应用层我们可以利用IP分片第3层将恶意载荷分片传输到达目标服务器后再重组从而绕过检测。 记忆捷径一层对应一个“杀手锏”层级一句话记忆渗透必做动作应用层打Web和数据库抓包改参数测注入与上传传输层扫端口看服务必敲nmap -sS -sV -p- 目标网络层查路由探存活必敲ping,tracert判断网络架构接口层骗ARP当中间人进内网必开Responder抓哈希