黑客网站渗透入侵破解拿权限
10.3K subscribers
2.4K photos
108 links
Download Telegram
generate/build功能
主要逻辑实现在generateCmd.go
在这里获取stub、puppet的路径和aes的key、获取了时间戳
stub被读取为stubData,然后进入这里面

跟过去发现有个GenerateExe函数,传进了参数,进行了异或,生成了一个新的exe,根据前面调试看见的变量outputPath,可以认定新的exe就是loader.exe

这时候再来看看stub的源码

可以看到一开始是有默认值的

可以手动异或一下看看,发现跟Orca_Master里面type.go默认的值是一样的

然后继续看generateCmd,进入shellcode.PE2ShellCode(srcFile, dstFile, &params),后面就是上传了,所以如果把Orca_Puppet_win_x64.exe转化成.bin文件就是在这里了,步入看一下,经过了donutGen的处理
babyapk
DIE扫出来是一个flutter架构的apk,考虑用blutter来反编译
我之前在ubuntu上配置成功过,后来因为虚拟机坏了全删了。重新配置时kali、ubuntu
网络问题(要全局代理),缺少编译环境
cmake相关的报错就是缺少环境,一定要检查VS这个模块有没有安装
环境配置成功之后就快乐启动
得到输出,利用里面的文件可以恢复符号表,把addName的脚本跑一遍
在apk包中发现了libapp.so和libfutter.so之后基本可以确定为flutter框架编写的应用,我们可以使用github上的开源项目blutter(GitHub - worawit/blutter: Flutter Mobile Application Reverse Engineering Tool)或者reflutter(Impact-I/reFlutter: Flutter Reverse Engineering Framework (github.com))还原IDA符号表用于分析。通过还原的符号名去猜测函数作用,然后根据目的进行各类分析
reflutter使用方法
reflutter的使用方法比较简单

选项1是抓包流量监控

选项2是获取函数偏移地址

我们是要获取函数偏移以及函数执行流程,所以选择2,然后会让输入burp的ip,这个是用于抓包使用,我们可以忽略,在ip输入填入127.0.0.1即可,此时reflutter会重打包一遍apk
通过反编译工具,反编译出软件源码。
分析源码,找到License验证位置。
修改反编译代码。
重现编译生成修改后软件源码。
编写License验证demo代码:
.NET Reflector 工具本身不带修改 dll 和 exe 功能,需下载插件:Reflexil (Reflexil.Reflector.AIO.dll)。

Reflexil 插件安装方法:
Tools-->Add-Ins…--> +
点击“+”,选择下载好的Reflexil 插件路径。点击“Close”关闭窗体
1
Linux 内核的管道功能中发现了一个释放后使用漏洞,该漏洞与用户在调用管道后执行操作的方式有关。此漏洞可导致本地用户崩溃或潜在地提升其在系统上的权限post_one_notification()。free_pipe_info()

由于watch_queue工作方式的原因,使用的指针可能在add_watch_to_object()and remove_watch_from_object() 函数中被访问/释放之前被释放。这允许本地攻击触发 UAF,进而可利用该攻击以系统 (root) 权限执行任意代码。
相信大家在这几日都已经见过了插img标签来获取一个反弹的get请求,比如 在UI组件里写入<html><img src=x>就会得到这样的效果

这是一个demo的java swing的代码,在jlabel里我直接输入了payload就会得到一个渲染失败的图片,学过基础的xss的都知道,这就是个html的img标签渲染失败的样子。这也意味着如果填入了远程地址,就会对远程服务器发送get请求。这也是这几天最常见的基础利用。那么这是为什么呢?没错,这就是swing(一种java GUI的库)自带的特性,也是一切的起点。

看到没,文档里直接告诉我们一个事实:在内容的开头插入<html>标签后续的内容就会被格式化为html文档进行解析,也就是说支持html标签。这里有个关键点就是at the beginning of the text,也就是说必须是开头插入<html>才行,这个点很关键记一下。大部分鲁特们看到这里,可能就很显然的认为既然支持html标签了那是不是直接套一套XSS那一套就可以RCE了
DDoS统计
回到C2 IP 44这个数字本身,纵然我们和僵尸网络battle多年见多识广,但这个数字依然让我们感到惊讶。世上没有无缘故的爱,光是这些IP资源,就得花费不少的,Fodcha的作者为什么愿意花这个钱呢?答案是DDoS攻击让他赚到了钱。我们节选了2022年6月29至今的数据,其攻击趋势和目标区域分布

可以看出:

无愧于DDoS狂魔的称号,攻击几乎没有停歇,几乎打遍全球,日均攻击事件1K+。

中美两国颜色较深,说明两国累计被攻击目标及次数较多,综合考虑到两国在互联网上业务的比重原本就比较大,这里的“看起来多”是一种正常状况。

攻击指令在7天内的时间分布如下所示,可以看出Fodcha发起的DDoS攻击遍及7 * 24小时,没有明显的时区性,我们倾向Fodcha是一个商业驱动的僵尸网络