文章总结: 文章详细记录了一次渗透测试过程,通过信息泄露的JavaMelody监控组件获取未授权访问,进一步劫持会话登录后台。利用发现的S2-016OGNL注入漏洞成功获取RCE权限,结合哥斯拉Webshell控制Windows服务器并获取系统权限。在已控制的服务器上挖掘出另一目标的IP和数据库连接信息,利用数据库泄露的账号密码攻陷第二个目标系统。全过程展现了红队实战中信息泄露、漏洞利用、横向移动等关键技术。
综合评分: 85
文章分类: 渗透测试,红队,漏洞分析,内网渗透,威胁情报
记一次从信息泄露出发再到拿下目标的渗透测试之旅
原创
LK安全
LK安全
LK安全
2026年9月23日 10:19
陕西
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
某年某月某天,本安服仔悠哉悠哉的提着早餐,屁股刚坐到工位,就看见经理火急火燎的跑过来,“x工,客户子公司又上线了几个系统,你快去测一下,要以红队的视角去渗透,给客户展示一下我们的技术水平。清单发你企微了”。我赶紧两口吞下包子,打开陪伴我从小登到中登的战损版macbook pro,开始了这次渗透测试之旅。
打开清单一看,md一共就两个资产,再在浏览器中打开访问了一下,两个登录框,心里瞬间凉凉半截
没办法,只能硬着头皮上了,简单的浏览了一下,挑了一个资产开打,凭经验感觉这个还是比较好拿捏滴,柿子总得挑软的捏。
把资产顺手丢进我自研的目录扫描工具,刚准备起身去扔个垃圾,突然看见屏幕爆红了,我去难道今天我就是气运之子,定睛一看原来是工具扫到了JavaMelody 监控组件。
感觉有戏,将路径拼接进去,见证奇迹的时刻到了;很好,开发赏饭吃,能够成功的未授权访问到JavaMelody 页面,算一个洞了,不过又转念一想,好歹哥们也是高级渗透测试工程师,要是交个这玩意上去,以后这不成了高级吹牛逼工程师了,还是得挖点狠货。
接下来又扫了扫目录,翻了翻js,还掏出了我珍藏已久的弱口令字典,可惜都没爆出来,获取到网站的架构是经典的struts2+tomcat+oracle+druid,java站的老一套。未授权打了几个s2的poc也是一无所获,只好将目光又放在JavaMelody 这个唯一的突破口。
翻着翻着,突然眼前一亮,这玩意还泄露了session,我立马想到druid的经典利用姿势,劫持session来进行登录
监控JavaMelody 能看到每个在线用户的会话绑定,找到管理员的就可以接管,让ai写了个脚本,顺利的进入后台并且接管了管理员账号,进了后台能测的地方可就多了,咱这辈子就没打过这么富裕的仗,当然首要目标还是奔着rce去,优先查看了文件上传,后台的action打s2漏洞还有注入。
注入倒是挖了两个,不过都是盲注而且oracle也没法子shell,上传和s2漏洞都是一无所获,眼瞅着又陷入了僵局。
冷静,喝了两口经理买的东方树叶,找到域名对应的ip扫了一下端口,是一台华为云服务器,3389端口还对外开放,omg的,想getshell的心情更急迫了,不过越到这种时候越不能急,静下心之后,对目前已经掌握的信息再次进行了梳理,同时也对JavaMelody 监控进行了又一次更深入的挖掘,果然让我掏到了好东西,在JavaMelody MBeans中确定当前系统用到的s2实际版本是 2.1.8.1,翻看了一下s2的历史漏洞,发现该版本还有一个S2-016 OGNL 注入,构造poc发现成功解析,rce漏洞确定
接下来就是写入哥斯拉webshell连接丝滑小连招
windows server2012的机器,可以加载哥斯拉的插件直接dumphash
找到安全圈的好兄弟帮解一下,讲真的安全圈的好兄弟里面的各个都是人才,说话又好听,我超喜欢的
然后rdp登录,顺利的接管了第一个网站的服务器
但是很遗憾,客户给的两个目标没有部署在同一台服务器上,但是他们又不让在服务器上做搜集,只好重新打点,不过客户不让对服务器上工具搜集,没说不让我点点点啊,于是我在已经拿下的这台上疯狂翻翻翻,发现这台机器有远程登录过另一个ip
反查了一下,bro果然是气运之子,这个ip就是另一个web服务的ip,但是没保存登录的账号密码。直接登录上去是不可能滴,重新翻,看到了navicat,里面有一个连接名是xxxweb,刚好对应第而二个站点的目录,有没有可能这就是第二个站点的数据库,点击一下可以连上,这下又是掏上了。
手动翻数据库找到了第二个网站的管理员账号密码,依旧把hash交给亲爱的安全圈兄弟进行解密,成功进入第二个目标的后台
第二个站打点就轻松很多了,管理员权限进入后台之后找了一处文件上传的功能,没做限制马子顺利的就传上去了,顺利的拿下第二台机器的shell,也是一台2012,直接dumphash
解开明文之后通过第一台机子顺利rdp上去,发现这台机器可比第一台重要多了
顺手翻了一下,找出了密码本。。。
任务完成,写完报告刚好一早上过去了,也该研究研究中午吃啥了
技术交流/安全服务
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:LK安全 LK安全
LK安全《记一次从信息泄露出发再到拿下目标的渗透测试之旅》