黑客网站渗透入侵破解拿权限
10.3K subscribers
2.4K photos
108 links
Download Telegram
在apk包中发现了libapp.so和libfutter.so之后基本可以确定为flutter框架编写的应用,我们可以使用github上的开源项目blutter(GitHub - worawit/blutter: Flutter Mobile Application Reverse Engineering Tool)或者reflutter(Impact-I/reFlutter: Flutter Reverse Engineering Framework (github.com))还原IDA符号表用于分析。通过还原的符号名去猜测函数作用,然后根据目的进行各类分析
reflutter使用方法
reflutter的使用方法比较简单

选项1是抓包流量监控

选项2是获取函数偏移地址

我们是要获取函数偏移以及函数执行流程,所以选择2,然后会让输入burp的ip,这个是用于抓包使用,我们可以忽略,在ip输入填入127.0.0.1即可,此时reflutter会重打包一遍apk
通过反编译工具,反编译出软件源码。
分析源码,找到License验证位置。
修改反编译代码。
重现编译生成修改后软件源码。
编写License验证demo代码:
.NET Reflector 工具本身不带修改 dll 和 exe 功能,需下载插件:Reflexil (Reflexil.Reflector.AIO.dll)。

Reflexil 插件安装方法:
Tools-->Add-Ins…--> +
点击“+”,选择下载好的Reflexil 插件路径。点击“Close”关闭窗体
1
Linux 内核的管道功能中发现了一个释放后使用漏洞,该漏洞与用户在调用管道后执行操作的方式有关。此漏洞可导致本地用户崩溃或潜在地提升其在系统上的权限post_one_notification()。free_pipe_info()

由于watch_queue工作方式的原因,使用的指针可能在add_watch_to_object()and remove_watch_from_object() 函数中被访问/释放之前被释放。这允许本地攻击触发 UAF,进而可利用该攻击以系统 (root) 权限执行任意代码。
相信大家在这几日都已经见过了插img标签来获取一个反弹的get请求,比如 在UI组件里写入<html><img src=x>就会得到这样的效果

这是一个demo的java swing的代码,在jlabel里我直接输入了payload就会得到一个渲染失败的图片,学过基础的xss的都知道,这就是个html的img标签渲染失败的样子。这也意味着如果填入了远程地址,就会对远程服务器发送get请求。这也是这几天最常见的基础利用。那么这是为什么呢?没错,这就是swing(一种java GUI的库)自带的特性,也是一切的起点。

看到没,文档里直接告诉我们一个事实:在内容的开头插入<html>标签后续的内容就会被格式化为html文档进行解析,也就是说支持html标签。这里有个关键点就是at the beginning of the text,也就是说必须是开头插入<html>才行,这个点很关键记一下。大部分鲁特们看到这里,可能就很显然的认为既然支持html标签了那是不是直接套一套XSS那一套就可以RCE了
DDoS统计
回到C2 IP 44这个数字本身,纵然我们和僵尸网络battle多年见多识广,但这个数字依然让我们感到惊讶。世上没有无缘故的爱,光是这些IP资源,就得花费不少的,Fodcha的作者为什么愿意花这个钱呢?答案是DDoS攻击让他赚到了钱。我们节选了2022年6月29至今的数据,其攻击趋势和目标区域分布

可以看出:

无愧于DDoS狂魔的称号,攻击几乎没有停歇,几乎打遍全球,日均攻击事件1K+。

中美两国颜色较深,说明两国累计被攻击目标及次数较多,综合考虑到两国在互联网上业务的比重原本就比较大,这里的“看起来多”是一种正常状况。

攻击指令在7天内的时间分布如下所示,可以看出Fodcha发起的DDoS攻击遍及7 * 24小时,没有明显的时区性,我们倾向Fodcha是一个商业驱动的僵尸网络
在新的 shell 中,可以通过列出其C驱动器来测试是否可以访问域控制器。

成功了!刚刚进行了一次金票攻击。

使用要访问的资源的域名,而不是 IP 地址。只有涉及 DNS 时才会使用 Kerberos 票证。
(1)可编程控制器的程序和数据篡改,造成非法执行 如果可编程控制器上的程序和数据(参数和制造数据)篡改,则控制器可能会被非法执行,从而导致控制系统出错。

(2)网络过载(DoS攻击)大量的处理请求或数据通过网络发送到目标设备,导致网络流量增大,特定设备节点超负荷,导致数据传输速率变慢或中断。

拒绝服务攻击:通过使计算机和网络超载或滥用其漏洞,使计算机(服务器和设备)和网络的服务和功能不可用的一种攻击。

(3)设备运行信息的泄露、运行状态显示的篡改。HMI 收集并监视的各设备的运行信息可能被泄露到外部,并可能被用作攻击的武器。HMI 上显示的设备运行状态也可能被篡改,显示为错误,诱使管理员关闭系统。 高层管理数据的篡改和泄露 由 MES 服务器等高层系统管理的制造数据可能被篡改,并可能妨碍正常的制造过程管理和质量控制。管理设备的运行信息可能被窃听。