☰
从一次内部攻防演练说起:我是如何用Jexboss一键搞定JBoss未授权访问的
2026/10/4 22:53:05 网站建设 项目流程

红队实战笔记:Jexboss自动化攻陷JBoss未授权访问漏洞全纪实

去年参与某次大型企业红蓝对抗演练时,我负责对客户近200台服务器进行漏洞排查。当资产清单显示其中37台运行着不同版本的JBoss应用服务器时,一个熟悉的漏洞名称立刻浮现在脑海——JBoss未授权访问漏洞。这个在2017年就广为人知的老漏洞,至今仍像幽灵般游荡在大量企业的内网中。

1. 漏洞原理与手动利用的困境

JBoss作为老牌Java应用服务器,其4.x及以下版本默认开放的JMX控制台(/jmx-console)存在致命设计缺陷。攻击者无需任何认证即可访问管理接口,通过部署恶意WAR包实现远程代码执行。这种"大门敞开"的设计在当年司空见惯,却成为如今红队最爱的突破口之一。

手动利用流程通常包括:

  1. 手工构造包含JSP Webshell的WAR包
  2. 通过JMX控制台的addURL方法远程加载
  3. 访问部署路径触发Shell

但面对数十台目标时,手动操作暴露出明显短板:

  • 效率瓶颈:每台服务器需要重复上传、部署操作
  • 稳定性差:网络波动可能导致WAR包部署失败
  • 痕迹明显:频繁的Web请求易触发安全告警
# 典型的手动WAR包生成命令 jar cvf shell.war shell.jsp # 将JSP马打包为WAR格式

2. Jexboss的自动化破局之道

当我在GitHub发现这款Python工具时,其star数已超过3k。Jexboss的独特之处在于将复杂攻击链简化为单条命令,其核心功能包括:

功能模块实现原理优势对比手工操作
漏洞检测多路径探针+响应特征分析并发检测,5秒/台
载荷生成动态编译JSP马+内存打包免本地文件存储
部署触发模拟JMX Console API调用绕过基础WAF规则
会话维持自动注入反连Shell代码支持NC/MSF多种连接方式

安装过程极其简单(需Python 2.7环境):

git clone https://github.com/joaomatosf/jexboss.git cd jexboss pip install -r requires.txt

注意:实际环境中建议在隔离的虚拟机运行,某些防病毒软件会拦截其内存操作行为

3. 实战中的高阶应用技巧

3.1 批量扫描与智能过滤

针对演练中的37台目标,我编写了简单的批处理脚本:

for ip in $(cat jboss_ips.txt); do python jexboss.py -u http://$ip:8080 --auto sleep 3 # 避免请求风暴触发IDS done

工具自动生成的报告会标记三类结果:

  • Vulnerable:确认存在漏洞并已部署Shell
  • Potentially Vulnerable:检测到开放端口但未验证
  • Not Vulnerable:确认不存在漏洞

3.2 后渗透阶段的稳定性优化

默认生成的JSP马存在两个隐患:

  1. 使用固定路径容易被安全设备封禁
  2. 无加密通信可能被流量审计捕获

我的改进方案:

  1. 修改jexboss.py中webshell.jsp模板,添加随机URI生成逻辑
  2. 将HTTP协议升级为HTTPS(需自签名证书)
  3. 添加请求头伪造逻辑模拟正常API流量
// 修改后的JSP马片段示例 String path = "/api_" + System.currentTimeMillis()%1000; application.getRequestDispatcher(path).forward(request,response);

4. 防御视角的深度思考

在与蓝队复盘时,我们共同提炼出这些防御建议:

企业防护三板斧:

  1. 版本升级:JBoss 5+版本默认启用访问控制
  2. 网络隔离:管理接口仅限内网特定IP访问
  3. 行为监控:对/jmx-console路径的POST请求重点审计

高级检测手段:

  • 部署RASP检测异常的类加载行为
  • 使用WAF规则拦截异常的WAR部署请求
  • 定期扫描服务器上异常的JSP文件

那次演练最终我们用时不到2小时就完成了所有JBoss服务器的检测,其中19台存在漏洞。工具化带来的效率提升让我深刻意识到:在安全攻防的战场上,善用自动化工具的红队成员,就像获得了一把削铁如泥的宝剑。但记住,真正的剑术大师从不过分依赖兵器——理解底层原理才是永恒的内功心法。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询