基于某商产品WeblogicT3反序列化告警流量分析

打印 上一主题 下一主题

主题 873|帖子 873|积分 2619

前言

护网时平时遇到的针对weblogic等中间件漏洞利用以及漏洞扫描的很多,但是我看到某态势的流量的时候发现态势的探针的监测不单单是基于披露的poc或者exp来产生的告警。
[img=720,244.4258172673931]https://www.hetianlab.com/headImg.action?news=7974100e-eae0-438e-97b3-d01beb5c4402.png[/img]
这里一万多条告警。
环境搭建

这里我使vulhub复现几个cve来分析流量,这里的目的主要是对比wireshark、科*分析软件和某商安全设备的全流量的数据包告警分析。
  1. cd CVE-2020-14882<br>docker-compose up -d
复制代码
  1. docker ps
复制代码

http://192.168.166.130:7001/console/login/LoginForm.jsp
[img=720,525.5555555555555]https://www.hetianlab.com/headImg.action?news=bcde2f83-c1c3-46a3-a1e6-611036695613.png[/img]
分析

直接使用wireshark抓包是无法抓取不到数据包的,原因是nat模式下不走网卡,所以这里涉及到了tips就是添加路由
route add 192.168.166.130 mask 255.255.255.255 192.168.0.1

[img=720,136.02015113350126]https://www.hetianlab.com/headImg.action?news=0298bc25-f61d-4c8a-b1d4-7edf253f02dc.png[/img]
用完删除
route delete 192.168.166.130 mask 255.255.255.255 192.168.0.1

但是此时似乎是没有用的,因为我们在进行漏洞利用的时候走的是http协议,传输层走的是tcp但是依旧是无法看到详细的流量数据。
【----帮助网安学习,以下所有学习资料免费领!加vx:yj009991,备注 “博客园” 获取!】
 ① 网安学习成长路径思维导图
 ② 60+网安经典常用工具包
 ③ 100+SRC漏洞分析报告
 ④ 150+网安攻防实战技术电子书
 ⑤ 最权威CISSP 认证考试指南+题库
 ⑥ 超1800页CTF实战技巧手册
 ⑦ 最新网安大厂面试题合集(含答案)
 ⑧ APP客户端安全检测指南(安卓+IOS)
设置虚拟机为桥接模式,再次尝试获取流量
[img=720,114.85148514851485]https://www.hetianlab.com/headImg.action?news=2de5b4fd-6403-48d6-a6d3-43dc90727885.png[/img]
已成功获取到数据流量。使用命令查看对目标攻击的所有流量
ip.addr==192.168.0.120
[img=720,233.82895472330912]https://www.hetianlab.com/headImg.action?news=ba9ee355-2fb0-418c-a395-c8e578fcb61a.png[/img]
追踪一下tcp流
[img=720,344.82758620689657]https://www.hetianlab.com/headImg.action?news=c275ce4d-3d7f-4d92-83ef-923e21c5da62.png[/img]
直接追踪t3流量,因为weblogic使用的协议为T3,当然态势内的漏洞监测也是基于t3协议来告警触发的。
上面两部分的内容是客户端和服务端的信息
  1. t3 7.0.0.0<br>AS:10<br>HL:19<br>​<br>HELO:12.2.1.3.false<br>AS:2048<br>HL:19<br>MS:10000000<br>PN:DOMAIN
复制代码
在使用paylaod的时候会给服务端发送请求,正常情况下我们能够找到的poc或者说exp的工作原理大部分都是基于版本来校验的

当然这里的环境版本为12.2.1.3.0
[img=720,356.22497616777883]https://www.hetianlab.com/headImg.action?news=31617877-7934-4998-aa2d-21c5fc67ce17.png[/img]
这里根据不通的流可以看出来。这一点儿的话其实可以根据python脚本的内容也能看出来校验机制,这一点儿跟很多厂商的漏扫的原理应该是一致的。
这里我执行了几条命令,来查看一下流量特征
whoami

[img=720,145.93059936908517]https://www.hetianlab.com/headImg.action?news=0705b809-dd53-460c-94ae-b199efa80f63.png[/img]
ls

[img=720,304.56953642384104]https://www.hetianlab.com/headImg.action?news=d6883c59-3caa-4002-ad4e-bb065ff92e39.png[/img]
pwd
[img=720,97.48218527315915]https://www.hetianlab.com/headImg.action?news=0522e370-f60f-48cf-a191-5e3cc8f43a56.png[/img]

上传的shell.jsp文件做编码

序列化的部分就是在这一部分完成的
[img=720,155.15923566878982]https://www.hetianlab.com/headImg.action?news=98f53cfe-9c05-4761-b166-2b9f621a3071.png[/img]
回头看一下某报警日志的流量
[img=720,410.1353965183752]https://www.hetianlab.com/headImg.action?news=bb59890c-5281-4c83-9a48-e59e201078b7.png[/img]
这里触发规则库的内容是由于探针监测到流量中存在序列化的操作就直接触发了,所以这个时候正常的日志也是会触发漏洞预警。
可能使用wireshark对tcp的交互看着不太清晰,使用科*网络分析
[img=720,358.4842105263158]https://www.hetianlab.com/headImg.action?news=12024e56-29e7-4f10-9d12-fa9df6b09161.png[/img]
重新抓包
[img=720,529.5]https://www.hetianlab.com/headImg.action?news=cb208fac-17fc-48a5-ad90-14c6c0e5096f.png[/img]
这是所有的攻击日志
[img=720,178.35294117647058]https://www.hetianlab.com/headImg.action?news=5307bfc8-bd98-4fed-b4c9-6f1d45ada082.png[/img]
可以看到tcp流中数据交互的流量包。
[img=720,165.8128078817734]https://www.hetianlab.com/headImg.action?news=459312a2-a241-4fd6-81b2-8de26986d05d.png[/img]
因为这里只显示数据块部分的数据,那么这里可以看到,同样文件上传的时候内容是分块传输的
[img=720,340.3636363636364]https://www.hetianlab.com/headImg.action?news=2f0ab2e9-8108-48e3-9acf-0ce801268931.png[/img]
[img=720,435.8282208588957]https://www.hetianlab.com/headImg.action?news=a8b82d80-72f4-4d7e-a45e-66b6ef4875b5.png[/img]
分作了四个数据块进行传输。
安全设备的告警

[img=720,169.87405541561714]https://www.hetianlab.com/headImg.action?news=d90145bd-52af-4f78-94ea-ba0ed634ac18.png[/img]
上面是tcp部分流量
[img=720,621.105527638191]https://www.hetianlab.com/headImg.action?news=a51a37e5-ecd5-44d1-8376-6b107c9c4e3f.png[/img]
请求体内容
[img=720,310.41322314049586]https://www.hetianlab.com/headImg.action?news=d92a7ea1-7c43-4377-aff6-de672cf5e816.png[/img]
那么告警行为的触发已经不是基于weblogic正常利用时的流量了,此时只是在tcp的传输阶段就已经拒绝连接了。
思考

安全设备流量监控下的预警以及触发条件是基于全流量还是部分流量以及规则条件产生的,规则库基于POC以及EXP,但是可能不会考虑到是否有完整的利用链,所以用户的体验感就比较难受了。
更多靶场实验练习、网安学习资料,请点击这里>>
 
搜索
复制

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

兜兜零元

金牌会员
这个人很懒什么都没写!
快速回复 返回顶部 返回列表