行业资讯

从零搭建Windows域渗透靶场:VMware+Win2008R2实战指南

发布时间:2026/8/4 17:42:52
从零搭建Windows域渗透靶场:VMware+Win2008R2实战指南 1. 项目概述与核心价值如果你对网络安全、渗透测试或者企业内网攻防感兴趣那么亲手搭建一个属于自己的、可控的“靶场”环境是迈向实战的第一步。这个项目就是教你如何在个人电脑上使用免费的Vmware Workstation Player从零开始构建一个包含域控制器、成员服务器和客户端主机的完整Windows域环境。这绝不是简单的“安装几个系统”而是一个模拟真实企业内网架构的微型工程。很多初学者卡在第一步——环境都搭不起来更别提后续的渗透测试技术演练了。我见过太多人拿着网上的教程结果因为一个IP地址没配对或者一个服务没启动整个环境就废了挫败感极强。所以我决定把过去几年里带新人、做实验时踩过的所有坑以及那些官方文档里不会写的“骚操作”和“保命技巧”都揉进这篇超详细的指南里。我们的目标很明确让你能跟着步骤无脑操作最终得到一个开机即用、网络互通、服务正常的标准域环境。这个环境将成为你后续学习横向移动、权限提升、域内信息收集、组策略利用等核心内网渗透技术的绝佳沙盒。我们选用的系统是经典的Windows Server 2008 R2和Windows 7不是因为它们最新而是因为它们在渗透测试领域具有极高的代表性相关漏洞和利用手法成熟且资料丰富非常适合学习原理。整个搭建过程我会像坐在你旁边一样告诉你每一步鼠标应该点哪里命令应该输什么以及更重要的是——为什么这么做。准备好了吗我们开始。2. 环境整体设计与核心思路拆解在动手之前我们必须把蓝图画清楚。一个混乱的环境只会带来无尽的调试痛苦。我们的目标是搭建一个经典的“单域单林”环境这是中小企业最常见的架构。2.1 网络拓扑与角色规划我们的虚拟内网将运行在一个与宿主机你的真实电脑隔离的私有网络中。这样做的最大好处是安全实验流量不会干扰你的真实网络也更符合内网“与外界隔离”的特性。网络模式选择VMnet1 (Host-Only) 模式。这是关键一步。很多教程用NAT但NAT的网关行为有时会带来意想不到的网络问题而Host-Only模式创建了一个纯粹的、宿主机也能访问的私有局域网模拟内网环境最贴切。我们创建一个全新的VMnet1网络默认可能存在但我们自定义其网段。IP地址规划我们使用192.168.10.0/24这个网段。规划如下域控制器 (DC)192.168.10.10。它将是这个域的“大脑”负责身份认证、集中管理。主机名定为DC01。成员服务器 (Member Server)192.168.10.20。模拟一台加入域的应用服务器比如文件服务器或Web服务器。主机名定为SRV01。客户端 (Client)192.168.10.30。模拟一个普通域用户的办公电脑。主机名定为WIN7-CLIENT。域名我们定义一个简单的域名lab.local。.local常用于内部测试域避免与真实互联网域名冲突。这个结构清晰简单三台机器各司其职后续任何通信问题都可以基于这个拓扑快速定位。2.2 软件与镜像准备工欲善其事必先利其器。以下是需要你提前准备好的东西我会提供清晰的获取指引和避坑点。虚拟化软件VMware Workstation 17 Player (免费版)。从VMware官网下载即可。不必追求Pro版Player对于这个实验完全够用且更轻量。安装过程一路下一步如果遇到“Windows Hyper-V冲突”请去“控制面板-程序-启用或关闭Windows功能”中取消勾选“Hyper-V”和“Windows Hypervisor Platform”重启后再安装VMware。操作系统镜像Windows Server 2008 R2 Standard (x64)这是我们的域控制器和成员服务器的系统。注意选择Standard版本Enterprise或Datacenter也可但功能更多可能带来不必要的复杂性。务必下载带有SP1的版本兼容性更好。评估版有180天试用期足够学习。Windows 7 Professional (x64)这是我们的客户端系统。Professional版才能加入域Home版不行。同样评估版即可。镜像来源提示你可以从微软官网的评估中心下载这些系统的试用版镜像文件格式为.iso。这是最合法、最干净的来源。激活问题对于实验环境我们可以使用重置评估期的命令来延长使用这比寻找不可靠的激活工具安全得多。在后续步骤中我会告诉你具体命令。注意强烈建议你在一个磁盘空间充足至少预留100GB、性能尚可的电脑上进行。虚拟机运行会比较消耗资源。同时为每一台虚拟机分配的内存建议DC01给2GBSRV01给1.5GBWIN7-CLIENT给1GB。CPU各分配1核即可。3. 核心环节一定制化虚拟网络配置这是确保所有虚拟机能够互相通信、并与宿主机隔离的基石。很多网络不通的毛病都源于这一步没做对。3.1 创建与配置Host-Only网络打开VMware Workstation Player虽然它的界面比Pro版简单但核心功能都在。进入虚拟网络编辑器点击菜单栏的“Player” - “管理” - “虚拟网络编辑器”。你会看到一个窗口。更改设置点击右下角的“更改设置”按钮提供管理员权限。这是关键否则无法修改。添加网络在列表里找到类型为“仅主机模式”的网络通常有一个VMnet1。选中它。配置子网在下方取消“使用本地DHCP服务将IP地址分配给虚拟机”的勾选。我们要手动配置IP这样地址是固定的避免DHCP分配带来的IP变化问题这对域环境稳定至关重要。设置网段将子网IP设置为192.168.10.0子网掩码为255.255.255.0。如下图所示描述性文字子网IP: 192.168.10.0子网掩码: 255.255.255.0DHCP服务:已禁用应用并确定点击“应用”然后“确定”。至此一个干净的192.168.10.0/24私有网络就创建好了宿主机也会自动获得这个网段的一个IP如192.168.10.1方便后续用宿主机上的工具如Wireshark抓包、远程连接访问实验环境。3.2 宿主机网络适配器检查配置完成后在你的Windows宿主机上打开“控制面板网络和 Internet网络连接”你应该能看到一个名为“VMware Network Adapter VMnet1”的网卡它的IP地址会自动被设置为192.168.10.1或类似。如果没有可以尝试将其手动设置为192.168.10.1掩码255.255.255.0网关留空。这个适配器是宿主机与这个私有虚拟网络通信的桥梁。4. 核心环节二域控制器(DC01)的安装与配置域控制器是整个域的灵魂这一步必须稳扎稳打。4.1 创建并安装Windows Server 2008 R2虚拟机新建虚拟机在VMware Player主界面点击“创建新虚拟机”。选择安装源选择“安装程序光盘映像文件(iso)”浏览并指向你下载的Windows Server 2008 R2 ISO文件。命名与位置给虚拟机起个名字比如DC01。位置选择一个剩余空间大的磁盘路径不要放在C盘桌面或文档库以免系统盘空间告急。指定磁盘容量建议给40GB。选择“将虚拟磁盘拆分成多个文件”这样迁移和备份更方便。自定义硬件关键在最终创建前点击“自定义硬件”。内存设置为2048 MB (2GB)。运行AD域服务需要较多内存。处理器1个核心足够。网络适配器选择“自定义”并在下拉菜单中选择我们刚刚配置好的“VMnet1 (仅主机模式)”。这是保证虚拟机接入我们私有网络的关键。其他移除不需要的声卡、打印机等减少资源占用。完成并安装关闭硬件设置窗口点击“完成”。虚拟机会自动启动并开始安装系统。系统安装过程语言等设置默认即可。点击“现在安装”。选择Windows Server 2008 R2 Standard (完全安装)注意不要选Server Core。接受许可选择“自定义”安装。在磁盘分区界面直接点击“下一步”使用整个虚拟磁盘。系统开始安装期间会自动重启数次。4.2 初始系统设置安装完成后首次登录需要设置管理员密码。设置密码按CtrlAltDel登录首次登录会强制你更改密码。为管理员账户Administrator设置一个强密码比如Lab2024。务必记住这个密码这是整个域的最高权限密码。关闭IE增强安全配置登录后服务器管理器会自动弹出。为了后续方便下载工具和更新我们先把烦人的IE增强安全配置关掉。在服务器管理器左侧点“服务器管理器”右侧找到“安全信息”区域点击“配置IE ESC”将管理员和用户的设置都改为“禁用”。设置固定IP地址这是让DC成为可靠网络核心的第一步。打开“控制面板网络和 Internet网络和共享中心更改适配器设置”。右键“本地连接” - “属性”。双击“Internet协议版本 4 (TCP/IPv4)”。选择“使用下面的IP地址”IP地址:192.168.10.10子网掩码:255.255.255.0默认网关:留空因为我们是在纯内网不出去首选DNS服务器:192.168.10.10(指向自己因为DC自己就是DNS服务器)点击“确定”保存。修改计算机名右键“计算机” - “属性”。点击“更改设置”。在“计算机名”选项卡点击“更改”。计算机名输入DC01然后点击“确定”。它会提示需要重启先点“稍后重启”。4.3 安装活动目录域服务 (AD DS)现在开始将这台服务器提升为域控制器。打开服务器管理器如果关了从管理工具里打开。添加角色在左侧窗格点击“角色”然后在右侧点击“添加角色”。启动向导点击“下一步”跳过开始之前。选择角色在角色列表中勾选“Active Directory 域服务”。弹出窗口询问是否添加所需功能点击“添加必需的功能”。一路下一步直到“确认安装选择”页面点击“安装”。等待安装完成安装完成后不要关闭向导。点击“关闭该向导并启动Active Directory域服务安装向导(dcpromo.exe)”。你也可以在运行中输入dcpromo来启动。4.4 运行DCPromo提升为域控制器这是最核心的步骤。欢迎页面勾选“使用高级模式安装”点击“下一步”。操作系统兼容性直接下一步。选择部署配置选择“在新林中新建域”点击“下一步”。命名林根域输入我们规划好的域名lab.local点击“下一步”。系统会检查NetBIOS名自动生成LAB。设置林功能级别选择“Windows Server 2008 R2”。功能级别决定了域支持的特性选择与我们系统版本一致即可。其他域控制器选项确保“DNS服务器”是勾选状态。全局编录(GC)默认勾选。因为这是第一台域控所以“只读域控制器(RODC)”不可选。点击“下一步”。数据库、日志文件和SYSVOL的位置默认即可点击“下一步”。目录服务还原模式的Administrator密码设置一个密码如DSRM2024。这个密码是在目录服务修复模式下使用的与域管理员密码不同同样务必记住。摘要检查所有配置信息确认无误后点击“下一步”。安装与配置系统开始安装AD DS和DNS角色并配置域。这个过程需要几分钟完成后会提示需要重启。勾选“完成后重新启动”点击“完成”。系统将自动重启。4.5 域控制器配置验证重启后使用LAB\Administrator这个账户登录注意用户名变成了域名\用户名的格式。检查DNS打开“服务器管理器”展开“角色”应该能看到“Active Directory 域服务”和“DNS 服务器”都已安装。打开“管理工具” - “DNS”在DC01下应该能看到正向查找区域里自动生成了lab.local区域并且里面有很多记录如_ldap,_kerberos等SRV记录这说明DNS配置成功。检查AD用户和计算机打开“管理工具” - “Active Directory 用户和计算机”。你能看到lab.local域里面有Builtin、Computers、Domain Controllers里面应该有DC01、Users等容器。这说明域服务运行正常。至此你的域控制器DC01.lab.local已经坚如磐石地立起来了。5. 核心环节三成员服务器(SRV01)的安装与加域成员服务器代表域内提供服务的机器如文件服务器、Web服务器等。5.1 创建SRV01虚拟机重复类似DC01的创建过程用同一个Windows Server 2008 R2 ISO创建新虚拟机命名为SRV01。硬件自定义时网络适配器务必同样选择“VMnet1 (仅主机模式)”。内存分配1536 MB (1.5GB)处理器1核硬盘30GB。安装系统过程同前。5.2 SRV01初始网络与系统配置设置固定IP登录系统使用本地Administrator账户密码自设如SrvLocal2024。IP地址:192.168.10.20子网掩码:255.255.255.0默认网关: 留空首选DNS服务器:192.168.10.10(必须指向域控制器DC01的IP)这一步的DNS设置是加域成功的关键如果DNS指错了计算机将无法找到lab.local域。修改计算机名将计算机名改为SRV01。关闭IE增强安全配置可选方便操作。测试网络连通性打开命令提示符(cmd)输入ping 192.168.10.10应该能通。再输入nslookup lab.local应该能解析出192.168.10.10。如果解析失败检查DNS设置和DC01上的DNS服务是否正常。5.3 将SRV01加入lab.local域再次打开“系统属性”计算机-属性-更改设置。在“计算机名”选项卡点击“更改”。在“隶属于”部分选择“域”并输入lab.local。点击“确定”会弹出凭据窗口。输入有权限将计算机加入域的账户凭据。这里我们使用域管理员用户名输入lab\administrator密码输入之前设置的域管理员密码Lab2024。点击“确定”如果成功你会看到“欢迎加入 lab.local 域”的提示。点击“确定”系统会提示需要重启。重启计算机。5.4 验证加域状态重启后登录界面会发生变化。你可以选择登录到“LAB”域。使用域管理员账户登录用户名输入lab\administrator和密码。登录后右键“计算机” - “属性”查看“计算机名、域和工作组设置”确认域已显示为lab.local。在DC01上打开“Active Directory 用户和计算机”展开lab.local-Computers你应该能看到SRV01这个计算机账户。这说明SRV01已成功加入域。6. 核心环节四客户端(WIN7-CLIENT)的安装与加域客户端代表普通员工的办公电脑。6.1 创建WIN7-CLIENT虚拟机使用Windows 7 Professional ISO创建新虚拟机命名为WIN7-CLIENT。网络适配器同样选择“VMnet1”。内存分配1024 MB (1GB)处理器1核硬盘25GB。安装系统。6.2 WIN7初始网络配置完成安装后进入系统。设置固定IP打开“网络和共享中心” - “更改适配器设置” - 右键“本地连接” - “属性” - “Internet协议版本 4 (TCP/IPv4)”。IP地址:192.168.10.30子网掩码:255.255.255.0默认网关: 留空首选DNS服务器:192.168.10.10(同样指向DC01)测试连通性ping 192.168.10.10和nslookup lab.local。6.3 将WIN7加入域并创建测试域用户在加域之前我们先在DC01上创建一个普通的域用户用于客户端登录这更符合真实场景。在DC01上创建域用户在DC01上打开“Active Directory 用户和计算机”。展开lab.local右键Users容器 - “新建” - “用户”。填写信息例如姓: Zhang名: San用户登录名: zhangsan点击“下一步”设置一个简单的密码如User123。取消“用户下次登录时须更改密码”勾选“密码永不过期”仅实验环境为方便生产环境切勿这样。点击“下一步”完成。将WIN7加入域在WIN7虚拟机上打开“系统属性”计算机-属性-高级系统设置。在“计算机名”选项卡点击“更改”。选择“域”输入lab.local。点击“确定”输入域管理员凭据 (lab\administrator)。成功后重启。使用域用户登录WIN7重启后在登录界面点击“切换用户”。在用户名处你可以选择“其他用户”。输入lab\zhangsan和密码User123。首次登录可能会稍慢因为正在创建用户配置文件。登录成功后打开命令提示符输入whoami应该显示lab\zhangsan。输入set user可以看到USERDOMAINLAB。7. 环境连通性深度验证与基础服务测试环境搭建完毕必须进行全面体检确保一切就绪。7.1 三层连通性测试我们从三个层面验证网络和域功能的完整性。IP层连通性在三台虚拟机上互相执行ping。在WIN7上ping 192.168.10.10(DC),ping 192.168.10.20(SRV)在SRV上ping 192.168.10.10,ping 192.168.10.30在DC上ping 192.168.10.20,ping 192.168.10.30所有ping都应成功。如果失败检查三台机器的防火墙可以先暂时关闭所有机器的Windows防火墙进行测试以及VMnet1的网络配置。DNS名称解析测试在三台机器上分别执行nslookup dc01.lab.local,nslookup srv01.lab.local,nslookup win7-client.lab.local。都应该正确解析到对应的IP地址 (192.168.10.10,.20,.30)。在DC01上执行nslookup -typesrv _ldap._tcp.lab.local应该能返回域控制器的LDAP服务记录。这验证了DNS的SRV记录是否正常这对域功能至关重要。域身份验证与资源访问测试在SRV01上用域管理员登录创建一个共享文件夹。右键某个文件夹 - “属性” - “共享”选项卡 - “高级共享” - 勾选“共享此文件夹”设置共享名如Data。在WIN7上使用域用户zhangsan登录。打开“运行”(WinR)输入\\srv01.lab.local\data或\\192.168.10.20\data。你应该能成功访问到SRV01上的共享文件夹。这证明了域内的身份验证Kerberos/NTLM和网络资源访问是正常的。7.2 基础域信息收集命令测试渗透测试视角现在我们可以站在一个初步获得域内普通用户权限的渗透测试者角度来收集信息。在WIN7客户端以zhangsan登录上打开命令提示符net view /domain查看当前所在的域。应显示LAB。net view /domain:lab查看域内有哪些机器。应该能看到DC01和SRV01。net user /domain列出域内的所有用户。能看到zhangsan,administrator等。net group /domain列出域内的所有组。能看到Domain Admins,Domain Users等。nltest /dclist:lab列出域控制器。应显示DC01.lab.local。在SRV01以域管理员登录上dsquery computer通过AD查询所有计算机账户。dsquery user查询所有用户账户。这些命令的成功执行标志着你的域环境不仅在网络和基础服务层面是通的在AD DS的目录查询层面也是完全健康的。一个完美的渗透测试实验沙盒已经就绪。8. 常见问题与排查技巧实录搭建过程中你几乎一定会遇到下面这些问题。别慌这里是我和学员们踩坑后总结的“药方”。8.1 网络不通问题这是最高发的问题表现为ping不通其他机器或DC。症状虚拟机之间无法ping通或者宿主机ping不通虚拟机。排查步骤检查虚拟网络配置确保三台虚拟机的网络适配器都连接到同一个VMnet1 (仅主机模式)。在VMware的虚拟机设置里反复确认。检查IP配置逐台检查三台机器的IPv4设置。IP地址是否在192.168.10.0/24网段且不冲突子网掩码是否为255.255.255.0最关键的是SRV01和WIN7的DNS服务器是否指向了192.168.10.10(DC01)很多加域失败都是DNS没指对。检查防火墙最简单粗暴的测试方法是暂时关闭三台机器的Windows防火墙控制面板-Windows防火墙-打开或关闭Windows防火墙全部选关闭。如果关闭后能通说明是防火墙规则问题需要在防火墙上开放ICMPping和相应的AD端口如135, 139, 445, 389, 636等。检查VMnet1网卡状态在宿主机上确认“VMware Network Adapter VMnet1”是启用状态且IP是192.168.10.1。使用arp和路由表在出问题的机器上运行arp -a查看是否学习到了其他机器的MAC地址。运行route print查看路由表确认是否有到192.168.10.0网段的路由。8.2 加域失败问题症状在输入域管理员密码后提示“找不到网络路径”、“域控制器不可用”或“拒绝访问”。排查步骤DNS是第一嫌疑犯99%的加域失败是因为客户端的DNS没有指向域控制器。确保客户端SRV01/WIN7的DNS设置里首选DNS服务器是192.168.10.10。然后在客户端上nslookup lab.local看能否解析出192.168.10.10。如果不能回到DC01检查DNS服务是否运行lab.local区域是否存在。时间同步问题域环境对时间差很敏感。确保所有虚拟机的时间与宿主机或网络时间大致同步相差不超过5分钟。可以在DC01上运行w32tm /query /configuration查看时间服务配置。网络连通性确保客户端能ping通域控制器的IP (192.168.10.10)。防火墙端口确保域控制器DC01的防火墙开放了以下关键端口TCP 135, 139, 445, 389, 636, 3268, 3269, UDP 137, 138。可以创建一条入站规则允许来自192.168.10.0/24网段的所有连接仅用于测试。凭据问题确认你输入的域名是lab.local不是lab用户名是lab\administrator注意反斜杠密码正确。8.3 DNS解析问题症状能ping通IP但无法解析主机名或域名。排查步骤在DC01上打开“DNS管理器”检查lab.local区域下是否有客户端的A记录SRV01,WIN7-CLIENT。通常加域和开机后客户端会自动注册。如果没有可以尝试在客户端上运行ipconfig /registerdns。检查lab.local区域下的_msdcs、_sites、_tcp、_udp等文件夹下的SRV记录是否齐全。这是域功能的核心。在客户端上用nslookup指定服务器查询nslookup dc01.lab.local 192.168.10.10。如果指定后能解析说明客户端DNS配置没问题可能是缓存或网络问题。如果指定后也不能解析问题在DC01的DNS服务上。8.4 虚拟机性能优化与快照管理问题虚拟机运行卡顿或者环境弄乱后想快速还原。技巧关闭不需要的服务在虚拟机里可以关闭Windows Update、Windows Search、打印后台处理程序等非必要服务节省资源。调整虚拟硬件如果宿主机内存充足可以适当给DC01增加至3GB内存运行会更流畅。使用快照这是虚拟机最大的优势在关键步骤完成后如DC01配置好、SRV01加域成功、WIN7加域成功立即为每台虚拟机创建一个快照并起个清晰的名字如“DC01-初始配置完成”、“SRV01-已加域”。一旦后续实验把环境搞崩了可以瞬间回滚到干净状态。克隆如果你想快速搭建一个更复杂的多机环境比如多个客户端可以从一个干净的、已加域的WIN7客户端创建完整克隆然后修改新克隆机的计算机名和IP即可能节省大量安装配置时间。8.5 关于Windows Server 2008 R2评估版过期问题180天评估期结束后系统会每小时关机。解决方法有合法授权当然最好。对于实验环境可以使用微软提供的重置评估期的命令。以管理员身份打开命令提示符运行以下命令slmgr.vbs -rearm运行后重启系统评估期会重置。这个命令通常可以使用3次。这为我们提供了充足的实验时间。环境搭建本身就是一次对网络、系统、服务协同工作的深刻理解。当你按照上述步骤一步步走通看到三台机器在域内和谐共处能够互相认证、访问资源时你对“内网”和“域”的感性认识会远超读十篇理论文章。这个环境就是你未来学习Pass-the-Hash、Kerberoasting、MS14-068、组策略偏好密码提取、BloodHound图谱分析等所有内网渗透技术的舞台。所有操作都可以在这个封闭的沙盒里大胆尝试而不用担心影响任何真实系统。