You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ligolo-ng双Pivot遇连接拒绝与保活超时问题求助

Ligolo-ng双Pivot连接失败问题排查与正确配置

问题场景

我正在学习渗透测试,搭建了如下实验网络环境:

  • VPN本地网络:10.10.14.0/24
  • 渗透测试Pivot 1:10.10.110.100(同时接入172.16.1.0/24网段,本地地址为172.16.1.100)
  • 渗透测试Pivot 2:172.16.1.20(接入172.16.2.0/24网段)

尝试用Ligolo-ng实现双Pivot的操作步骤:

  1. 在Kali的Ligolo代理上,成功连接第一个Pivot后,执行监听命令:listener_add --addr 0.0.0.0:11601 --to 127.0.0.1:11601 --tcp
  2. 在Windows的Pivot 2上执行代理命令:.\agent.exe -connect 172.16.1.100:11601 -ignore-cert

出现的错误:

  • Pivot 2代理输出保活超时
  • Ligolo代理输出连接拒绝

已验证:第一个Pivot正常连接、监听配置语法正确且端口在Kali本地可访问,现求助问题原因及正确配置方法。

错误原因分析

  1. 监听转发目标错误
    当前listener_add命令将外部流量转发到Kali本地的127.0.0.1:11601,但该端口并未绑定到第一个Pivot的反向通信通道。Ligolo-ng的监听转发需要指向第一个Pivot在Kali上对应的本地映射套接字,而非随意指定的127.0.0.1:11601。

  2. Pivot 1的端口转发缺失
    Pivot 2尝试连接Pivot 1的172.16.1.100:11601,但Pivot 1并未将该端口的流量转发到Kali的监听端口。没有这层端口映射,Pivot 2的请求无法到达Kali的Ligolo代理,自然会触发超时或拒绝。

  3. 防火墙/路由限制
    即使配置正确,如果Pivot 1的防火墙未开放172.16.1.0/24网段对11601端口的访问权限,或Pivot 1的路由规则未允许流量转发到Kali的VPN网络,也会导致连接失败。

正确配置Ligolo-ng双Pivot的步骤

步骤1:确认第一个Pivot的本地映射端口

第一个Pivot成功连接Kali的Ligolo代理后,执行session_list命令,查看该会话对应的Local Socket(例如显示为127.0.0.1:11600),这个端口是Kali与Pivot 1的通信入口。

步骤2:在Kali上配置正确的监听转发

将监听端口的流量转发到第一步获取的Local Socket端口,命令示例:

listener_add --addr 0.0.0.0:11601 --to 127.0.0.1:11600 --tcp

注意:替换127.0.0.1:11600为你实际的第一个Pivot本地映射端口。

步骤3:在Pivot 1上配置端口转发(核心)

需要把Pivot 1的172.16.1.100:11601流量转发到Kali的VPN本地IP:11601:

  • 若Pivot 1是Windows系统(以管理员权限执行):
netsh interface portproxy add v4tov4 listenaddress=172.16.1.100 listenport=11601 connectaddress=10.10.14.X connectport=11601

替换10.10.14.X为Kali在VPN本地网络的实际IP。

  • 若Pivot 1是Linux系统:
iptables -t nat -A PREROUTING -p tcp -d 172.16.1.100 --dport 11601 -j DNAT --to-destination 10.10.14.X:11601
iptables -t nat -A POSTROUTING -p tcp -d 10.10.14.X --dport 11601 -j SNAT --to-source 10.10.110.100

步骤4:启动Pivot 2的代理

在Pivot 2的Windows系统上执行:

.\agent.exe -connect 172.16.1.100:11601 -ignore-cert

步骤5:验证双Pivot连接

在Kali的Ligolo代理上执行session_list,应能看到两个Pivot会话。随后可通过interface_add命令添加Pivot 2对应的172.16.2.0/24网段,实现跨网段路由访问。

额外排查要点

  • 检查Pivot 1的防火墙规则,确保允许172.16.1.0/24网段访问11601端口:Windows可在防火墙高级设置添加入站规则,Linux可执行ufw allow 11601/tcp(若使用ufw)。
  • 确认Kali的防火墙允许10.10.110.100访问11601端口,避免连接被阻断。
  • 检查Pivot 1的路由表,确保172.16.1.0/24网段的流量可正常转发到Kali的VPN网络。

内容的提问来源于stack exchange,提问作者Seonwoo Kim

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 01:38:19