
Internal Recon
- 31 installs
- 1.6k repo stars
- Updated July 19, 2026
- wgpsec/aboutsecurity
Helps with ai & agent building tasks during AI-assisted development.
About
internal-recon is a Claude Code skill for ai & agent building. It helps solo builders move faster with AI-assisted coding.
- internal-recon
- AI & Agent Building
- AI-coding skill
Internal Recon by the numbers
- 31 all-time installs (skills.sh)
- +2 installs in the week ending Jul 27, 2026 (Skillselion tracking)
- Ranked #9,164 of 16,546 AI & Agent Building skills by installs in the Skillselion catalog
- Data as of Aug 5, 2026 (Skillselion catalog sync)
npx skills add https://github.com/wgpsec/aboutsecurity --skill internal-reconAdd your badge
Show developers this skill is listed on Skillselion. Paste this into your README.
| Installs | 31 |
|---|---|
| repo stars | ★ 1.6k |
| Last updated | July 19, 2026 |
| Repository | wgpsec/aboutsecurity ↗ |
What it does
Helps with ai & agent building tasks during AI-assisted development.
Files
内网信息收集方法论
内网侦察和外网侦察的区别:内网通常没有 CDN/WAF 保护,但你的操作空间受限于当前立足点的网络位置。核心目标是快速绘制内网地图——有哪些主机、什么服务、哪些是高价值目标。
⛔ 深入参考(必读)
- 存活探测命令、端口→服务→价值映射表、域控/数据库定位 → references/network-mapping.md
- fscan 详细用法(弱口令爆破、POC 检测、代理扫描)→ 加载
fscan-scan技能 - 工具投递方法(怎么把后渗透 需要的工具 传到目标上、为什么要在目标上执行而非本地)→ 加载
tool-delivery技能
Phase 1: 当前位置分析
# Linux
ip addr && ip route && cat /etc/resolv.conf && arp -a && cat /etc/hosts
# Windows
ipconfig /all && route print && arp -a && net view /domain关键判断:多网卡=跳板 | DNS→内网IP=域环境 | ARP表大=活跃网段
Phase 2: 存活主机发现(fscan 优先)
# fscan 一把梭(存活+端口+服务+弱口令+漏洞,速度远超 nmap)
fscan -h 10.0.0.0/24 -nopoc # 快速存活+端口
fscan -h 10.0.0.0/24 # 全量(含 POC 检测+弱口令)
# nmap 补充(fscan 不可用时降级)
nmap -sn 10.0.0.0/24 # ICMP ping
nmap -PR -sn 10.0.0.0/24 # ARP(同网段最可靠)Phase 3: 端口扫描(聚焦关键端口)
# fscan 指定端口(推荐,速度快且自动识别服务)
fscan -h TARGETS -p 22,80,135,139,443,445,1433,3306,3389,5432,5985,6379,8080,9200
# nmap 深度识别(需要服务版本/NSE 脚本时用)
nmap -sT -sV -p 22,80,445,3389 TARGETS高价值端口:88(域控) | 445(SMB) | 3389(RDP) | 1433(MSSQL) | 6379(Redis)
→ 完整端口→服务→价值映射表 → references/network-mapping.md
Phase 4: 关键基础设施定位
- 域控:88+389+445 = 确认域控 | DNS IP 通常就是域控
- 数据库:用收集到的凭据尝试连接
- 管理系统:
httpx -tech-detect/curl -sI发现 Jenkins/GitLab/Zabbix
Phase 5: 输出内网地图
网络拓扑 + 高价值目标清单(域控→数据库→管理系统→跳板机)+ 优先攻击路径
注意事项
- 优先被动发现(ARP/路由表),再主动扫描
- 分批扫描,避免扫 /16 导致网络问题
被动发现技术
- NBNS / LLMNR 广播监听:NetBIOS 名称服务可被动获取主机名
- tcpdump 抓包、监听、嗅探网络流量
- 端口 3268 — Active Directory Global Catalog(全局编录)
多网卡 Pivot
- 发现双网卡主机(两个网段),可作为跨网段的 pivot 跳板
- 通过此机器设置代理/转发,访问新网段
- 新攻击面:扩大范围,深入内网
{
"skill_name": "internal-recon",
"evals": [
{
"id": 1,
"name": "internal-port-service-value-mapping",
"prompt": "内网扫描发现一台主机开放端口:88, 389, 445, 636, 3268, 53。仅凭这些端口你能判断这是什么角色的服务器?为什么?攻击价值有多高?",
"expected_output": "这是域控(Domain Controller)。88=Kerberos, 389=LDAP, 636=LDAPS, 3268=Global Catalog, 53=DNS 都是 AD DC 的标志。攻击价值极高——拿到 DC 等于控制整个域",
"expectations": [
"域控|Domain Controller|DC",
"88|Kerberos|认证服务",
"389|LDAP|目录服务|636",
"3268|Global Catalog|全局编录",
"极高|最高价值|控制域|关键目标"
],
"required_terms": [
"LDAP",
"Kerberos",
"Global Catalog"
]
},
{
"id": 2,
"name": "internal-arp-passive-discovery",
"prompt": "你进入内网但不想触发 IDS。主动 ping sweep 和 nmap SYN 扫描都可能被检测。有什么被动方式发现内网存活主机?",
"expected_output": "1. ARP 被动监听(tcpdump/arp-scan passive)—— 内网 ARP 广播自然暴露存活主机 2. 监听 NBNS/LLMNR 广播 3. DNS zone transfer 尝试",
"expectations": [
"ARP|被动监听|广播|arp-scan",
"NBNS|LLMNR|广播|NetBIOS",
"被动|不触发|IDS|避免检测",
"tcpdump|抓包|监听|嗅探",
"DNS|zone transfer|区域传输"
],
"required_terms": [
"ARP",
"NBNS",
"LLMNR"
]
},
{
"id": 3,
"name": "internal-multi-nic-pivot",
"prompt": "你拿到的内网主机执行 ip addr 发现有 2 张网卡:eth0: 10.0.1.50/24, eth1: 172.16.0.50/24。这意味着什么?下一步应该怎么做?",
"expected_output": "双网卡意味着这台机器连接两个网段,是天然跳板(pivot point)。应该立即扫描 172.16.0.0/24 新网段,可能有新的攻击面。通过此机器做代理访问第二层网络",
"expectations": [
"双网卡|两个网段|跨网段|pivot",
"跳板|pivot point|天然桥接",
"172.16.0.0/24|新网段|扫描|发现",
"代理|转发|通过此机器访问",
"新攻击面|扩大范围|深入内网"
],
"required_terms": [
"172.16.0.0/24",
"pivot"
]
}
]
}
{
"skill_id": "internal-recon",
"recall_tests": [
{
"id": 1,
"type": "keyword_positive",
"description": "核心关键词",
"keywords": [
"internal recon",
"内网",
"侦察"
]
},
{
"id": 2,
"type": "keyword_positive",
"description": "技术搜索",
"keywords": [
"存活探测",
"端口扫描",
"域控",
"拓扑"
]
},
{
"id": 3,
"type": "keyword_negative",
"description": "不应被外网recon召回",
"keywords": [
"subdomain",
"fofa"
]
}
],
"llm_tests": [
{
"id": 1,
"name": "internal-recon-scenario",
"scenario": "已获取内网主机权限,需要进行内网信息收集。请搜索内网侦察方法论。",
"max_rounds": 2,
"expect_tool_calls": [
{
"tool": "list_skills",
"keyword_contains": "internal|recon|内网|侦察|横向"
},
{
"tool": "read_skill",
"id": "internal-recon"
}
]
}
]
}
内网扫描与基础设施定位
存活主机发现
快速存活探测(fscan 优先)
# fscan(推荐首选,一条命令完成存活+端口+服务+弱口令)
fscan -h 10.0.0.0/24 # 全量扫描
fscan -h 10.0.0.0/24 -nopoc # 只做存活+端口(更快)
fscan -h 10.0.0.0/24 -np -nopoc # 不 ping 直接扫端口(ICMP 被禁时用)
# nmap 降级方案(fscan 不可用时)
nmap -sn 10.0.0.0/24 # ICMP ping
nmap -PR -sn 10.0.0.0/24 # ARP 扫描(同网段最可靠)常见内网网段
10.0.0.0/24, 10.0.1.0/24, 10.0.2.0/24
172.16.0.0/24, 172.16.1.0/24
192.168.1.0/24, 192.168.2.0/24端口→服务→价值映射
| 端口 | 服务 | 攻击价值 |
|---|---|---|
| 88 | Kerberos | 域控(最高价值) |
| 389/636 | LDAP/LDAPS | 域控 |
| 445 | SMB | 文件共享、横向移动入口 |
| 135 | RPC | Windows 主机、WMI |
| 3389 | RDP | 远程桌面 |
| 5985/5986 | WinRM | 远程管理 |
| 1433 | MSSQL | 数据库(可能有 xp_cmdshell) |
| 3306 | MySQL | 数据库 |
| 5432 | PostgreSQL | 数据库 |
| 6379 | Redis | 无认证→RCE |
| 9200 | Elasticsearch | 无认证→数据泄露 |
| 22 | SSH | Linux 远程访问 |
| 80/443/8080 | HTTP | Web 应用 |
| 27017 | MongoDB | 无认证→数据泄露 |
关键基础设施定位
域控识别
- 开放 88+389+445 = 几乎确定是域控
- DNS 服务器 IP 通常就是域控
nslookup -type=SRV _ldap._tcp.dc._msdcs.DOMAIN
数据库服务器
- 1433(MSSQL) / 3306(MySQL) / 5432(PostgreSQL) / 1521(Oracle)
- 用收集到的凭据尝试连接
管理系统
- 指纹识别 Web 服务(
httpx -tech-detect/curl -sI)→ 发现 Jenkins/GitLab/Zabbix - 通常有弱密码或已知漏洞
Related skills
AI & Agent Buildingagents