从零搭建Windows域渗透靶场:VMware+Win2008R2实战指南

从零搭建Windows域渗透靶场:VMware+Win2008R2实战指南

1. 项目概述与核心价值

如果你对网络安全、渗透测试或者企业内网攻防感兴趣,那么亲手搭建一个属于自己的、可控的“靶场”环境,是迈向实战的第一步。这个项目,就是教你如何在个人电脑上,使用免费的Vmware Workstation Player,从零开始构建一个包含域控制器、成员服务器和客户端主机的完整Windows域环境。这绝不是简单的“安装几个系统”,而是一个模拟真实企业内网架构的微型工程。很多初学者卡在第一步——环境都搭不起来,更别提后续的渗透测试技术演练了。我见过太多人拿着网上的教程,结果因为一个IP地址没配对,或者一个服务没启动,整个环境就废了,挫败感极强。

所以,我决定把过去几年里,带新人、做实验时踩过的所有坑,以及那些官方文档里不会写的“骚操作”和“保命技巧”,都揉进这篇超详细的指南里。我们的目标很明确:让你能跟着步骤,无脑操作,最终得到一个开机即用、网络互通、服务正常的标准域环境。这个环境将成为你后续学习横向移动、权限提升、域内信息收集、组策略利用等核心内网渗透技术的绝佳沙盒。我们选用的系统是经典的Windows Server 2008 R2和Windows 7,不是因为它们最新,而是因为它们在渗透测试领域具有极高的代表性,相关漏洞和利用手法成熟且资料丰富,非常适合学习原理。整个搭建过程,我会像坐在你旁边一样,告诉你每一步鼠标应该点哪里,命令应该输什么,以及更重要的是——为什么这么做。准备好了吗?我们开始。

2. 环境整体设计与核心思路拆解

在动手之前,我们必须把蓝图画清楚。一个混乱的环境只会带来无尽的调试痛苦。我们的目标是搭建一个经典的“单域单林”环境,这是中小企业最常见的架构。

2.1 网络拓扑与角色规划

我们的虚拟内网将运行在一个与宿主机(你的真实电脑)隔离的私有网络中。这样做的最大好处是安全,实验流量不会干扰你的真实网络,也更符合内网“与外界隔离”的特性。

  • 网络模式选择:VMnet1 (Host-Only) 模式。这是关键一步。很多教程用NAT,但NAT的网关行为有时会带来意想不到的网络问题,而Host-Only模式创建了一个纯粹的、宿主机也能访问的私有局域网,模拟内网环境最贴切。我们创建一个全新的VMnet1网络(默认可能存在,但我们自定义其网段)。
  • IP地址规划:我们使用192.168.10.0/24这个网段。规划如下:
    • 域控制器 (DC)192.168.10.10。它将是这个域的“大脑”,负责身份认证、集中管理。主机名定为DC01
    • 成员服务器 (Member Server)192.168.10.20。模拟一台加入域的应用服务器,比如文件服务器或Web服务器。主机名定为SRV01
    • 客户端 (Client)192.168.10.30。模拟一个普通域用户的办公电脑。主机名定为WIN7-CLIENT
  • 域名:我们定义一个简单的域名:lab.local.local常用于内部测试域,避免与真实互联网域名冲突。

这个结构清晰简单,三台机器各司其职,后续任何通信问题,都可以基于这个拓扑快速定位。

2.2 软件与镜像准备

工欲善其事,必先利其器。以下是需要你提前准备好的东西,我会提供清晰的获取指引和避坑点。

  1. 虚拟化软件VMware Workstation 17 Player (免费版)。从VMware官网下载即可。不必追求Pro版,Player对于这个实验完全够用,且更轻量。安装过程一路下一步,如果遇到“Windows Hyper-V冲突”,请去“控制面板->程序->启用或关闭Windows功能”中,取消勾选“Hyper-V”和“Windows Hypervisor Platform”,重启后再安装VMware。
  2. 操作系统镜像
    • Windows Server 2008 R2 Standard (x64):这是我们的域控制器和成员服务器的系统。注意选择Standard版本,Enterprise或Datacenter也可,但功能更多可能带来不必要的复杂性。务必下载带有SP1的版本,兼容性更好。评估版有180天试用期,足够学习。
    • Windows 7 Professional (x64):这是我们的客户端系统。Professional版才能加入域,Home版不行。同样,评估版即可。
    • 镜像来源提示:你可以从微软官网的评估中心下载这些系统的试用版镜像,文件格式为.iso。这是最合法、最干净的来源。
  3. 激活问题:对于实验环境,我们可以使用重置评估期的命令来延长使用,这比寻找不可靠的激活工具安全得多。在后续步骤中我会告诉你具体命令。

注意:强烈建议你在一个磁盘空间充足(至少预留100GB)、性能尚可的电脑上进行。虚拟机运行会比较消耗资源。同时,为每一台虚拟机分配的内存建议:DC01给2GB,SRV01给1.5GB,WIN7-CLIENT给1GB。CPU各分配1核即可。

3. 核心环节一:定制化虚拟网络配置

这是确保所有虚拟机能够互相通信、并与宿主机隔离的基石。很多网络不通的毛病,都源于这一步没做对。

3.1 创建与配置Host-Only网络

打开VMware Workstation Player,虽然它的界面比Pro版简单,但核心功能都在。

  1. 进入虚拟网络编辑器:点击菜单栏的“Player” -> “管理” -> “虚拟网络编辑器”。你会看到一个窗口。
  2. 更改设置:点击右下角的“更改设置”按钮,提供管理员权限。这是关键,否则无法修改。
  3. 添加网络:在列表里,找到类型为“仅主机模式”的网络,通常有一个VMnet1。选中它。
  4. 配置子网:在下方,取消“使用本地DHCP服务将IP地址分配给虚拟机”的勾选。我们要手动配置IP,这样地址是固定的,避免DHCP分配带来的IP变化问题,这对域环境稳定至关重要。
  5. 设置网段:将子网IP设置为192.168.10.0,子网掩码为255.255.255.0。如下图所示(描述性文字):
    • 子网IP: 192.168.10.0
    • 子网掩码: 255.255.255.0
    • DHCP服务:已禁用
  6. 应用并确定:点击“应用”,然后“确定”。至此,一个干净的192.168.10.0/24私有网络就创建好了,宿主机也会自动获得这个网段的一个IP(如192.168.10.1),方便后续用宿主机上的工具(如Wireshark抓包、远程连接)访问实验环境。

3.2 宿主机网络适配器检查

配置完成后,在你的Windows宿主机上,打开“控制面板网络和 Internet网络连接”,你应该能看到一个名为“VMware Network Adapter VMnet1”的网卡,它的IP地址会自动被设置为192.168.10.1(或类似)。如果没有,可以尝试将其手动设置为192.168.10.1,掩码255.255.255.0,网关留空。这个适配器是宿主机与这个私有虚拟网络通信的桥梁。

4. 核心环节二:域控制器(DC01)的安装与配置

域控制器是整个域的灵魂,这一步必须稳扎稳打。

4.1 创建并安装Windows Server 2008 R2虚拟机

  1. 新建虚拟机:在VMware Player主界面,点击“创建新虚拟机”。
  2. 选择安装源:选择“安装程序光盘映像文件(iso)”,浏览并指向你下载的Windows Server 2008 R2 ISO文件。
  3. 命名与位置:给虚拟机起个名字,比如DC01。位置选择一个剩余空间大的磁盘路径,不要放在C盘桌面或文档库,以免系统盘空间告急。
  4. 指定磁盘容量:建议给40GB。选择“将虚拟磁盘拆分成多个文件”,这样迁移和备份更方便。
  5. 自定义硬件(关键):在最终创建前,点击“自定义硬件”。
    • 内存:设置为2048 MB (2GB)。运行AD域服务需要较多内存。
    • 处理器:1个核心足够。
    • 网络适配器选择“自定义”,并在下拉菜单中选择我们刚刚配置好的“VMnet1 (仅主机模式)”。这是保证虚拟机接入我们私有网络的关键。
    • 其他:移除不需要的声卡、打印机等,减少资源占用。
  6. 完成并安装:关闭硬件设置窗口,点击“完成”。虚拟机会自动启动并开始安装系统。
  7. 系统安装过程
    • 语言等设置默认即可。
    • 点击“现在安装”。
    • 选择Windows Server 2008 R2 Standard (完全安装),注意不要选Server Core。
    • 接受许可,选择“自定义”安装。
    • 在磁盘分区界面,直接点击“下一步”,使用整个虚拟磁盘。
    • 系统开始安装,期间会自动重启数次。

4.2 初始系统设置

安装完成后,首次登录需要设置管理员密码。

  1. 设置密码:按Ctrl+Alt+Del登录,首次登录会强制你更改密码。为管理员账户Administrator设置一个强密码,比如Lab@2024务必记住这个密码!这是整个域的最高权限密码。
  2. 关闭IE增强安全配置:登录后,服务器管理器会自动弹出。为了后续方便下载工具和更新,我们先把烦人的IE增强安全配置关掉。在服务器管理器左侧点“服务器管理器”,右侧找到“安全信息”区域,点击“配置IE ESC”,将管理员和用户的设置都改为“禁用”。
  3. 设置固定IP地址:这是让DC成为可靠网络核心的第一步。
    • 打开“控制面板网络和 Internet网络和共享中心更改适配器设置”。
    • 右键“本地连接” -> “属性”。
    • 双击“Internet协议版本 4 (TCP/IPv4)”。
    • 选择“使用下面的IP地址”:
      • IP地址:192.168.10.10
      • 子网掩码:255.255.255.0
      • 默认网关:留空(因为我们是在纯内网,不出去)
      • 首选DNS服务器:192.168.10.10(指向自己,因为DC自己就是DNS服务器)
    • 点击“确定”保存。
  4. 修改计算机名
    • 右键“计算机” -> “属性”。
    • 点击“更改设置”。
    • 在“计算机名”选项卡点击“更改”。
    • 计算机名输入DC01,然后点击“确定”。它会提示需要重启,先点“稍后重启”。

4.3 安装活动目录域服务 (AD DS)

现在开始将这台服务器提升为域控制器。

  1. 打开服务器管理器:如果关了,从管理工具里打开。
  2. 添加角色:在左侧窗格,点击“角色”,然后在右侧点击“添加角色”。
  3. 启动向导:点击“下一步”,跳过开始之前。
  4. 选择角色:在角色列表中,勾选“Active Directory 域服务”。弹出窗口询问是否添加所需功能,点击“添加必需的功能”。
  5. 一路下一步:直到“确认安装选择”页面,点击“安装”。
  6. 等待安装完成:安装完成后,不要关闭向导。点击“关闭该向导并启动Active Directory域服务安装向导(dcpromo.exe)”。你也可以在运行中输入dcpromo来启动。

4.4 运行DCPromo提升为域控制器

这是最核心的步骤。

  1. 欢迎页面:勾选“使用高级模式安装”,点击“下一步”。
  2. 操作系统兼容性:直接下一步。
  3. 选择部署配置:选择“在新林中新建域”,点击“下一步”。
  4. 命名林根域:输入我们规划好的域名lab.local,点击“下一步”。系统会检查NetBIOS名,自动生成LAB
  5. 设置林功能级别:选择“Windows Server 2008 R2”。功能级别决定了域支持的特性,选择与我们系统版本一致即可。
  6. 其他域控制器选项:确保“DNS服务器”是勾选状态。全局编录(GC)默认勾选。因为这是第一台域控,所以“只读域控制器(RODC)”不可选。点击“下一步”。
  7. 数据库、日志文件和SYSVOL的位置:默认即可,点击“下一步”。
  8. 目录服务还原模式的Administrator密码:设置一个密码,如DSRM@2024。这个密码是在目录服务修复模式下使用的,与域管理员密码不同,同样务必记住
  9. 摘要:检查所有配置信息,确认无误后点击“下一步”。
  10. 安装与配置:系统开始安装AD DS和DNS角色,并配置域。这个过程需要几分钟,完成后会提示需要重启。勾选“完成后重新启动”,点击“完成”。系统将自动重启。

4.5 域控制器配置验证

重启后,使用LAB\Administrator这个账户登录(注意,用户名变成了域名\用户名的格式)。

  1. 检查DNS:打开“服务器管理器”,展开“角色”,应该能看到“Active Directory 域服务”和“DNS 服务器”都已安装。打开“管理工具” -> “DNS”,在DC01下应该能看到正向查找区域里自动生成了lab.local区域,并且里面有很多记录(如_ldap,_kerberos等SRV记录),这说明DNS配置成功。
  2. 检查AD用户和计算机:打开“管理工具” -> “Active Directory 用户和计算机”。你能看到lab.local域,里面有BuiltinComputersDomain Controllers(里面应该有DC01)、Users等容器。这说明域服务运行正常。

至此,你的域控制器DC01.lab.local已经坚如磐石地立起来了。

5. 核心环节三:成员服务器(SRV01)的安装与加域

成员服务器代表域内提供服务的机器,如文件服务器、Web服务器等。

5.1 创建SRV01虚拟机

重复类似DC01的创建过程:

  1. 用同一个Windows Server 2008 R2 ISO创建新虚拟机,命名为SRV01
  2. 硬件自定义时,网络适配器务必同样选择“VMnet1 (仅主机模式)”
  3. 内存分配1536 MB (1.5GB),处理器1核,硬盘30GB。
  4. 安装系统,过程同前。

5.2 SRV01初始网络与系统配置

  1. 设置固定IP:登录系统(使用本地Administrator账户,密码自设,如SrvLocal@2024)。
    • IP地址:192.168.10.20
    • 子网掩码:255.255.255.0
    • 默认网关: 留空
    • 首选DNS服务器:192.168.10.10(必须指向域控制器DC01的IP)
    • 这一步的DNS设置是加域成功的关键!如果DNS指错了,计算机将无法找到lab.local域。
  2. 修改计算机名:将计算机名改为SRV01
  3. 关闭IE增强安全配置(可选,方便操作)。
  4. 测试网络连通性:打开命令提示符(cmd),输入ping 192.168.10.10,应该能通。再输入nslookup lab.local,应该能解析出192.168.10.10。如果解析失败,检查DNS设置和DC01上的DNS服务是否正常。

5.3 将SRV01加入lab.local域

  1. 再次打开“系统属性”(计算机->属性->更改设置)。
  2. 在“计算机名”选项卡,点击“更改”。
  3. 在“隶属于”部分,选择“域”,并输入lab.local
  4. 点击“确定”,会弹出凭据窗口。
  5. 输入有权限将计算机加入域的账户凭据。这里我们使用域管理员:用户名输入lab\administrator,密码输入之前设置的域管理员密码(Lab@2024)。
  6. 点击“确定”,如果成功,你会看到“欢迎加入 lab.local 域”的提示。点击“确定”,系统会提示需要重启。
  7. 重启计算机。

5.4 验证加域状态

重启后,登录界面会发生变化。你可以选择登录到“LAB”域。

  1. 使用域管理员账户登录:用户名输入lab\administrator和密码。
  2. 登录后,右键“计算机” -> “属性”,查看“计算机名、域和工作组设置”,确认域已显示为lab.local
  3. 在DC01上,打开“Active Directory 用户和计算机”,展开lab.local->Computers,你应该能看到SRV01这个计算机账户。这说明SRV01已成功加入域。

6. 核心环节四:客户端(WIN7-CLIENT)的安装与加域

客户端代表普通员工的办公电脑。

6.1 创建WIN7-CLIENT虚拟机

  1. 使用Windows 7 Professional ISO创建新虚拟机,命名为WIN7-CLIENT
  2. 网络适配器同样选择“VMnet1”
  3. 内存分配1024 MB (1GB),处理器1核,硬盘25GB。
  4. 安装系统。

6.2 WIN7初始网络配置

  1. 完成安装后,进入系统。
  2. 设置固定IP:打开“网络和共享中心” -> “更改适配器设置” -> 右键“本地连接” -> “属性” -> “Internet协议版本 4 (TCP/IPv4)”。
    • IP地址:192.168.10.30
    • 子网掩码:255.255.255.0
    • 默认网关: 留空
    • 首选DNS服务器:192.168.10.10(同样指向DC01)
  3. 测试连通性:ping 192.168.10.10nslookup lab.local

6.3 将WIN7加入域并创建测试域用户

在加域之前,我们先在DC01上创建一个普通的域用户,用于客户端登录,这更符合真实场景。

  1. 在DC01上创建域用户
    • 在DC01上,打开“Active Directory 用户和计算机”。
    • 展开lab.local,右键Users容器 -> “新建” -> “用户”。
    • 填写信息,例如:
      • 姓: Zhang
      • 名: San
      • 用户登录名: zhangsan
    • 点击“下一步”,设置一个简单的密码,如User@123。取消“用户下次登录时须更改密码”,勾选“密码永不过期”(仅实验环境为方便,生产环境切勿这样)。
    • 点击“下一步”完成。
  2. 将WIN7加入域
    • 在WIN7虚拟机上,打开“系统属性”(计算机->属性->高级系统设置)。
    • 在“计算机名”选项卡点击“更改”。
    • 选择“域”,输入lab.local
    • 点击“确定”,输入域管理员凭据 (lab\administrator)。
    • 成功后重启。
  3. 使用域用户登录WIN7
    • 重启后,在登录界面,点击“切换用户”。
    • 在用户名处,你可以选择“其他用户”。
    • 输入lab\zhangsan和密码User@123
    • 首次登录可能会稍慢,因为正在创建用户配置文件。登录成功后,打开命令提示符,输入whoami,应该显示lab\zhangsan。输入set user,可以看到USERDOMAIN=LAB

7. 环境连通性深度验证与基础服务测试

环境搭建完毕,必须进行全面体检,确保一切就绪。

7.1 三层连通性测试

我们从三个层面验证网络和域功能的完整性。

  1. IP层连通性:在三台虚拟机上互相执行ping
    • 在WIN7上:ping 192.168.10.10(DC),ping 192.168.10.20(SRV)
    • 在SRV上:ping 192.168.10.10,ping 192.168.10.30
    • 在DC上:ping 192.168.10.20,ping 192.168.10.30
    • 所有ping都应成功。如果失败,检查三台机器的防火墙(可以先暂时关闭所有机器的Windows防火墙进行测试),以及VMnet1的网络配置。
  2. DNS名称解析测试
    • 在三台机器上分别执行nslookup dc01.lab.local,nslookup srv01.lab.local,nslookup win7-client.lab.local
    • 都应该正确解析到对应的IP地址 (192.168.10.10,.20,.30)。
    • 在DC01上,执行nslookup -type=srv _ldap._tcp.lab.local,应该能返回域控制器的LDAP服务记录。这验证了DNS的SRV记录是否正常,这对域功能至关重要。
  3. 域身份验证与资源访问测试
    • 在SRV01上(用域管理员登录),创建一个共享文件夹。右键某个文件夹 -> “属性” -> “共享”选项卡 -> “高级共享” -> 勾选“共享此文件夹”,设置共享名如Data
    • 在WIN7上,使用域用户zhangsan登录。打开“运行”(Win+R),输入\\srv01.lab.local\data\\192.168.10.20\data
    • 你应该能成功访问到SRV01上的共享文件夹。这证明了域内的身份验证(Kerberos/NTLM)和网络资源访问是正常的。

7.2 基础域信息收集命令测试(渗透测试视角)

现在,我们可以站在一个初步获得域内普通用户权限的渗透测试者角度,来收集信息。

  1. 在WIN7客户端(以zhangsan登录)上,打开命令提示符:
    • net view /domain:查看当前所在的域。应显示LAB
    • net view /domain:lab:查看域内有哪些机器。应该能看到DC01SRV01
    • net user /domain:列出域内的所有用户。能看到zhangsan,administrator等。
    • net group /domain:列出域内的所有组。能看到Domain Admins,Domain Users等。
    • nltest /dclist:lab:列出域控制器。应显示DC01.lab.local
  2. 在SRV01(以域管理员登录)上:
    • dsquery computer:通过AD查询所有计算机账户。
    • dsquery user:查询所有用户账户。

这些命令的成功执行,标志着你的域环境不仅在网络和基础服务层面是通的,在AD DS的目录查询层面也是完全健康的。一个完美的渗透测试实验沙盒已经就绪。

8. 常见问题与排查技巧实录

搭建过程中,你几乎一定会遇到下面这些问题。别慌,这里是我和学员们踩坑后总结的“药方”。

8.1 网络不通问题

这是最高发的问题,表现为ping不通其他机器或DC。

  • 症状:虚拟机之间无法ping通,或者宿主机ping不通虚拟机。
  • 排查步骤
    1. 检查虚拟网络配置:确保三台虚拟机的网络适配器都连接到同一个VMnet1 (仅主机模式)。在VMware的虚拟机设置里反复确认。
    2. 检查IP配置:逐台检查三台机器的IPv4设置。IP地址是否在192.168.10.0/24网段且不冲突?子网掩码是否为255.255.255.0最关键的是,SRV01和WIN7的DNS服务器是否指向了192.168.10.10(DC01)?很多加域失败都是DNS没指对。
    3. 检查防火墙:最简单粗暴的测试方法是,暂时关闭三台机器的Windows防火墙(控制面板->Windows防火墙->打开或关闭Windows防火墙,全部选关闭)。如果关闭后能通,说明是防火墙规则问题,需要在防火墙上开放ICMP(ping)和相应的AD端口(如135, 139, 445, 389, 636等)。
    4. 检查VMnet1网卡状态:在宿主机上,确认“VMware Network Adapter VMnet1”是启用状态,且IP是192.168.10.1
    5. 使用arp和路由表:在出问题的机器上,运行arp -a查看是否学习到了其他机器的MAC地址。运行route print查看路由表,确认是否有到192.168.10.0网段的路由。

8.2 加域失败问题

  • 症状:在输入域管理员密码后,提示“找不到网络路径”、“域控制器不可用”或“拒绝访问”。
  • 排查步骤
    1. DNS是第一嫌疑犯:99%的加域失败是因为客户端的DNS没有指向域控制器。确保客户端(SRV01/WIN7)的DNS设置里,首选DNS服务器是192.168.10.10。然后在客户端上nslookup lab.local,看能否解析出192.168.10.10。如果不能,回到DC01检查DNS服务是否运行,lab.local区域是否存在。
    2. 时间同步问题:域环境对时间差很敏感。确保所有虚拟机的时间与宿主机或网络时间大致同步(相差不超过5分钟)。可以在DC01上运行w32tm /query /configuration查看时间服务配置。
    3. 网络连通性:确保客户端能ping通域控制器的IP (192.168.10.10)。
    4. 防火墙端口:确保域控制器(DC01)的防火墙开放了以下关键端口:TCP 135, 139, 445, 389, 636, 3268, 3269, UDP 137, 138。可以创建一条入站规则,允许来自192.168.10.0/24网段的所有连接,仅用于测试。
    5. 凭据问题:确认你输入的域名是lab.local(不是lab),用户名是lab\administrator(注意反斜杠),密码正确。

8.3 DNS解析问题

  • 症状:能ping通IP,但无法解析主机名或域名。
  • 排查步骤
    1. 在DC01上,打开“DNS管理器”,检查lab.local区域下是否有客户端的A记录(SRV01,WIN7-CLIENT)。通常加域和开机后,客户端会自动注册。如果没有,可以尝试在客户端上运行ipconfig /registerdns
    2. 检查lab.local区域下的_msdcs_sites_tcp_udp等文件夹下的SRV记录是否齐全。这是域功能的核心。
    3. 在客户端上,用nslookup指定服务器查询:nslookup dc01.lab.local 192.168.10.10。如果指定后能解析,说明客户端DNS配置没问题,可能是缓存或网络问题。如果指定后也不能解析,问题在DC01的DNS服务上。

8.4 虚拟机性能优化与快照管理

  • 问题:虚拟机运行卡顿,或者环境弄乱后想快速还原。
  • 技巧
    • 关闭不需要的服务:在虚拟机里,可以关闭Windows Update、Windows Search、打印后台处理程序等非必要服务,节省资源。
    • 调整虚拟硬件:如果宿主机内存充足,可以适当给DC01增加至3GB内存,运行会更流畅。
    • 使用快照:这是虚拟机最大的优势!在关键步骤完成后(如DC01配置好、SRV01加域成功、WIN7加域成功),立即为每台虚拟机创建一个快照,并起个清晰的名字,如“DC01-初始配置完成”、“SRV01-已加域”。一旦后续实验把环境搞崩了,可以瞬间回滚到干净状态。
    • 克隆:如果你想快速搭建一个更复杂的多机环境(比如多个客户端),可以从一个干净的、已加域的WIN7客户端创建完整克隆,然后修改新克隆机的计算机名和IP即可,能节省大量安装配置时间。

8.5 关于Windows Server 2008 R2评估版过期

  • 问题:180天评估期结束后,系统会每小时关机。
  • 解决方法:有合法授权当然最好。对于实验环境,可以使用微软提供的重置评估期的命令。以管理员身份打开命令提示符,运行以下命令:
    slmgr.vbs -rearm
    运行后重启系统,评估期会重置。这个命令通常可以使用3次。这为我们提供了充足的实验时间。

环境搭建本身,就是一次对网络、系统、服务协同工作的深刻理解。当你按照上述步骤一步步走通,看到三台机器在域内和谐共处,能够互相认证、访问资源时,你对“内网”和“域”的感性认识会远超读十篇理论文章。这个环境,就是你未来学习Pass-the-Hash、Kerberoasting、MS14-068、组策略偏好密码提取、BloodHound图谱分析等所有内网渗透技术的舞台。所有操作都可以在这个封闭的沙盒里大胆尝试,而不用担心影响任何真实系统。