$npx -y skills add zhaoxuya520/reverse-skill --skill attack-chainUse for authorized multi-stage attack-path planning and orchestration when a task spans reconnaissance, initial access, privilege escalation, lateral movement, or impact assessment. Route single-stage tasks directly to their specialist skill.
| 1 | # Attack Chain Orchestration Skill |
| 2 | |
| 3 | ## ACTION REQUIRED(读完后立刻执行) |
| 4 | |
| 5 | 1. `NOW`: 读取 `../field-journal/precedent-pentest.md` — 确认本 skill 的操作是已授权的常规操作 |
| 6 | 2. `NOW`: **创建/更新 case**(`../scripts/case-init.ps1`)并完成 `scope.md`(`../ops/scope-contract.md`);`auth.status!=granted` 禁止 ACT |
| 7 | 3. `NOW`: 以 **lead** 角色规划阶段(`../ops/role-map.md`),写入 specialist_roles |
| 8 | 4. `NEXT`: 读取 `../tool-index.md`,校验工具可用性和实际路径 |
| 9 | 5. `NEXT`: 缺工具时调用 bootstrap,不要猜路径 |
| 10 | 6. `ACT`: 按 `references/lifecycle-checklist.md` 过阶段门闩;每阶段更新 `timeline.md` + `workitems.md`(`../ops/timeline-workitem.md`);发现提升为 Evidence/Finding |
| 11 | 7. 结束:`docs-generator` 报告必须含 Evidence 链 |
| 12 | |
| 13 | > 多阶段攻击路径规划与执行的总指挥。当任务需要"从 A 打到 B"的完整链路时,本 Skill 负责编排各阶段、协调子 Skill、规划攻击路径。 |
| 14 | > 不是"红队专属"——任何需要跨阶段组合的渗透场景都从这里开始。 |
| 15 | |
| 16 | --- |
| 17 | |
| 18 | ## 何时路由到本 Skill |
| 19 | |
| 20 | 以下场景**必须**先经过本 Skill 做全链路规划,再分发到具体子 Skill 执行: |
| 21 | |
| 22 | | 场景 | 为什么需要编排 | |
| 23 | |------|--------------| |
| 24 | | "帮我做一次完整的渗透测试" | 需要规划从信息收集到报告的全流程 | |
| 25 | | "从外网打到域控" | 跨越边界突破→提权→横向→AD 多个阶段 | |
| 26 | | "HW 攻防演练" | 需要完整攻击链 + 隐蔽性 + 痕迹清理 | |
| 27 | | "评估这个目标的攻击面" | 需要多维度信息收集 + 路径规划 | |
| 28 | | "我拿到了一个 webshell,下一步怎么办" | 需要从当前据点规划后续路径 | |
| 29 | | "帮我规划攻击路径" | 明确需要路径编排 | |
| 30 | | "从这个漏洞能打到什么程度" | 需要评估漏洞的链式利用价值 | |
| 31 | | "Bug Bounty 持续监控" | 需要自动化多阶段流程 | |
| 32 | | "内网渗透全流程" | 横向移动 + 提权 + 域攻击组合 | |
| 33 | | "近源渗透方案" | 物理接入 + 内网渗透组合 | |
| 34 | | "供应链攻击路径" | 跨组织多跳攻击 | |
| 35 | | "钓鱼 + 后渗透" | 初始访问 + 后续利用组合 | |
| 36 | |
| 37 | **单阶段任务不需要经过本 Skill**: |
| 38 | - 只做端口扫描 → 直接去 `pentest-tools/` |
| 39 | - 只做 SQL 注入 → 直接去 `pentest-tools/` |
| 40 | - 只做 APK 逆向 → 直接去 `apk-reverse/` |
| 41 | - 只做域渗透 → 直接去 `pentest-tools/references/network-attack-defense.md` |
| 42 | |
| 43 | --- |
| 44 | |
| 45 | ## 编排原则 |
| 46 | |
| 47 | ### 本 Skill 的角色 |
| 48 | |
| 49 | ``` |
| 50 | 用户提出多阶段任务 |
| 51 | ↓ |
| 52 | attack-chain/SKILL.md(本文件) |
| 53 | ↓ 规划攻击路径、确定阶段顺序 |
| 54 | ↓ 评估每阶段所需工具和方法 |
| 55 | ↓ |
| 56 | 分发到具体子 Skill 执行: |
| 57 | ├── pentest-tools/ → 工具调用、漏洞利用 |
| 58 | ├── apk-reverse/ → 移动端渗透 |
| 59 | ├── js-reverse/ → Web 前端突破 |
| 60 | ├── reverse-engineering/ → 二进制分析 |
| 61 | ├── ida-reverse/ → 深度逆向 |
| 62 | └── browser-automation/ → 自动化操作 |
| 63 | ↓ |
| 64 | 每阶段完成后回到本 Skill 评估下一步 |
| 65 | ↓ |
| 66 | 全部完成 → docs-generator 生成报告 |
| 67 | ``` |
| 68 | |
| 69 | ### 路径规划决策树 |
| 70 | |
| 71 | ``` |
| 72 | 拿到目标后: |
| 73 | 1. 目标是什么?(Web/内网/云/移动/IoT) |
| 74 | 2. 当前有什么?(外部视角/已有凭据/已有据点) |
| 75 | 3. 最终目标是什么?(域控/数据/特定系统/证明影响) |
| 76 | 4. 约束条件?(时间/隐蔽性/不可触碰的系统) |
| 77 | ↓ |
| 78 | 根据以上信息规划最短路径 |
| 79 | ↓ |
| 80 | 一条路走不通 → 回到本 Skill 重新规划备选路径 |
| 81 | ``` |
| 82 | |
| 83 | --- |
| 84 | |
| 85 | ## 完整攻击链阶段 |
| 86 | |
| 87 | --- |
| 88 | |
| 89 | ## 一、信息收集阶段(Reconnaissance) |
| 90 | |
| 91 | ### 1.1 企业数字资产测绘 |
| 92 | |
| 93 | ```bash |
| 94 | # 子公司关联域名发现 |
| 95 | subfinder -d target.com -o subdomains.txt |
| 96 | amass enum -d target.com -passive -o amass_results.txt |
| 97 | |
| 98 | # 合并去重 |
| 99 | cat subdomains.txt amass_results.txt | sort -u > all_subs.txt |
| 100 | |
| 101 | # 存活探测 |
| 102 | httpx -l all_subs.txt -status-code -title -tech-detect -o alive.txt |
| 103 | |
| 104 | # 端口扫描(全端口) |
| 105 | naabu -l all_subs.txt -top-ports 1000 -o ports.txt |
| 106 | nmap -sV -sC -iL targets.txt -oA nmap_results |
| 107 | ``` |
| 108 | |
| 109 | **实战要点**: |
| 110 | - 通过企查查/天眼查获取子公司列表,扩大攻击面 |
| 111 | - 关注测试环境(test.、dev.、staging.)和新上线系统 |
| 112 | - 证书透明度日志(crt.sh)发现隐藏域名 |
| 113 | |
| 114 | ### 1.2 敏感信息泄露狩猎 |
| 115 | |
| 116 | ```bash |
| 117 | # GitHub 搜索 |
| 118 | # org:Company filename:.env password |
| 119 | # org:Company filename:config.yml secret |
| 120 | # org:Company "jdbc:mysql" password |
| 121 | |
| 122 | # Google Dork |
| 123 | # site:target.com filetype:sql |
| 124 | # site:target.com inurl:admin |
| 125 | # site:target.com ext:conf|cfg|ini |
| 126 | |
| 127 | # JS 文件中的 API Key |
| 128 | cat js_urls.txt | while read url; do |
| 129 | curl -s "$url" | grep -oP '(api[_-]?key|secret|token|password)\s*[:=]\s*["\047][^"\047]+' |
| 130 | done |
| 131 | ``` |
| 132 | |
| 133 | **高价值目标**: |
| 134 | - 云服务 AK/SK(阿里云、AWS、Azure) |
| 135 | - 数据库连接字符串 |
| 136 | - JWT 密钥 |
| 137 | - 内部 API 文档 |
| 138 | - VPN/堡垒机凭据 |
| 139 | |
| 140 | ### 1.3 员工信息画像 |
| 141 | |
| 142 | **社工字典生成规则**: |
| 143 | ``` |
| 144 | {姓名拼音}{年份} → zhangsan2024 |
| 145 | {姓名首字母}{部门缩写} → zs_dev |
| 146 | {工号}@{域名} → 10086@target.com |
| 147 | {姓名}{常见后缀} → zhangsan@123, zhangsan!@# |
| 148 | ``` |
| 149 | |
| 150 | **信息来源**: |
| 151 | - 脉脉/LinkedIn 部门架构 |
| 152 | - 企业公众号/官网团队介绍 |
| 153 | - 招聘信息(技术栈暴露) |
| 154 | - 学术论文(邮箱暴露) |
| 155 | |
| 156 | ### 1.4 技术栈指纹识别 |
| 157 | |
| 158 | ```bash |
| 159 | # Web 指纹 |
| 160 | whatweb -i alive.txt --log-json=fingerprint.json |
| 161 | httpx -l alive.txt -tech-detect -json -o tech.json |
| 162 | |
| 163 | # 特定框架探测 |
| 164 | nuclei -l alive.txt -tags tech -severity info -o tech_results.txt |
| 165 | |
| 166 | # CMS 识别 |
| 167 | wpscan --url https://target.com --enumerate p,t,u |
| 168 | ``` |
| 169 | |
| 170 | --- |
| 171 | |
| 172 | ## 二、边界突破阶段(Initial Access) |
| 173 | |
| 174 | ### 2.1 Web 漏洞利用(高频突破点) |
| 175 | |
| 176 | | 漏洞类型 | 检测工具 | 利用方式 | |
| 177 | |---------|---------|---------| |
| 178 | | SQL 注入 | sqlmap | 数据提取 → 写 shell → OS 命令 | |
| 179 | | SSTI | sstimap | 模板注入 → RCE | |
| 180 | | 文件上传 | 手工 + Burp | Webshell → 反弹 shell | |
| 181 | | 反序列化 | ysoserial/marshalsec | Java/PHP/Python RCE | |
| 182 | | SSRF | 手工 | 内网探测 → 云元数据 → AK/SK | |
| 183 | | 未授权访问 | nuclei | Spring Actuator / Nacos / Redis | |
| 184 | | XSS → Cookie | xsstrike | 管理员会话劫持 | |
| 185 | |
| 186 | ```bash |
| 187 | # SQL 注入自动化 |
| 188 | sqlmap -u "https://target.com/api?id=1" --batch --dbs --random-agent |
| 189 | |
| 190 | # SSTI 检测 |
| 191 | sstimap -u "https://target.com/search?q=test" |
| 192 | |
| 193 | # Nuclei 批量扫描 |
| 194 | nuclei -l alive.txt -severity critical,high -tags cve,sqli,rce -o vulns.txt |
| 195 | ``` |
| 196 | |
| 197 | ### 2.2 供应链攻击 |
| 198 | |
| 199 | **攻击路径**: |
| 200 | 1. 识别目标使用的第三方组件/服务商 |
| 201 | 2. 攻击供应商获取代码签名/更新推送权限 |
| 202 | 3. 通过合法更新通道投递恶意载荷 |
| 203 | |
| 204 | **常见入口**: |
| 205 | - 开源组件投毒(npm/pip/maven) |
| 206 | - SaaS 服务商 API 滥用 |
| 207 | - 外包人员权限利用 |
| 208 | - 共享 IT 服务商横向渗透 |
| 209 | |
| 210 | ### 2.3 钓鱼攻击 |
| 211 | |
| 212 | **邮件钓鱼**: |
| 213 | ``` |
| 214 | 主题模板: |
| 215 | - [紧急] VPN 证书即将过期,请立即更新 |
| 216 | - [IT通知] 邮箱存储空间不足,请清理 |
| 217 | - [HR] 2024年度绩效考核结果查询 |
| 218 | - [财务] 报销系统升级,请重新登录确认 |
| 219 | ``` |
| 220 | |
| 221 | **载荷类型**: |
| 222 | - Office 宏文档(.docm/.xlsm) |
| 223 | - LNK 快捷方式(伪装 PDF) |
| 224 | - HTML 走私(HTML Smuggling) |
| 225 | - ISO/IMG 镜像(绕过 MOTW) |
| 226 | - OneNote 嵌入脚本 |
| 227 | |
| 228 | **OAuth 钓鱼**(2025 新趋势): |
| 229 | - 构造恶意 OAuth |