Trustedsec ELFLoader 原理简析
各类的elfloader一般都是内存解析或读取elf文件而后执行。其中有简单的例如之前讲到的Linux无文件攻击姿势,但是缺点也很明显例如proc特征、无法保护load的文件。今天分析一个另一种类型的eldloader,简要分析一下是如何实现的。项目为trustedsec出品
主要功能实现逻辑都在ELFLoader.c中,为了能跨平台运行可以看到做了一些适配性工作,将大部分类如输出打印、字符处理等函数都放入了beacon_compatibility.c文件中。
值得一提的是或许为了opsec考虑,它将传参通过编码后传给elfloader。编码方式位于beacon_generate.py脚本中,操作为对字符串先进行二进制格式打包后进行hex编码。
参数传入elfloader后,main函数中读取elf文件,并由unhexlify()函数decode传入参数,完成后将elf文件及参数传入ELFRunner()进行解析elf文件。
进入函数后首先定义了一个结构体如上,也是这个函数将要完成的主要功能,即解析elf后将对应节区存入对应结构体
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
各类的elfloader一般都是内存解析或读取elf文件而后执行。其中有简单的例如之前讲到的Linux无文件攻击姿势,但是缺点也很明显例如proc特征、无法保护load的文件。今天分析一个另一种类型的eldloader,简要分析一下是如何实现的。项目为trustedsec出品
主要功能实现逻辑都在ELFLoader.c中,为了能跨平台运行可以看到做了一些适配性工作,将大部分类如输出打印、字符处理等函数都放入了beacon_compatibility.c文件中。
值得一提的是或许为了opsec考虑,它将传参通过编码后传给elfloader。编码方式位于beacon_generate.py脚本中,操作为对字符串先进行二进制格式打包后进行hex编码。
参数传入elfloader后,main函数中读取elf文件,并由unhexlify()函数decode传入参数,完成后将elf文件及参数传入ELFRunner()进行解析elf文件。
进入函数后首先定义了一个结构体如上,也是这个函数将要完成的主要功能,即解析elf后将对应节区存入对应结构体
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
Pwn2Own Austin 2021 Cisco RV34x RCE漏洞分析
去年一整年Cisco RV34x系列曝出了一系列漏洞,在经历了多次修补之后,在年底的Pwn2Own Austin 2021上该系列路由器仍然被IoT Inspector Research Lab攻破了,具体来说是三个逻辑漏洞结合实现了RCE,本文将基于该团队发布的wp进行复现分析。
无条件RCE的实现是由三个漏洞一起构成的,包括:
任意文件上传漏洞;
任意文件移动漏洞;
认证后的命令注入漏洞。
通过前两个漏洞实现了有效session的伪造,利用伪造的session具备了访问认证后页面的能力,后续再利用认证后命令注入漏洞实现rce。
任意文件上传漏洞
认证前任意文件上传漏洞以及任意文件移动漏洞认证前的功能都是因为nginx的不正确配置所导致的,先来看任意文件上传漏洞。
nginx的主配置文件是/etc/nginx/nginx.conf,从它的内容当中可以看到对应的用户权限是www-data
任意文件移动漏洞
第二个漏洞存是任意文件移动漏洞,可以实现任意文件移动。漏洞的原理是nginx未做权限限制同时后端也没有对权限进行认证,导致权限绕过;后端在实现过程中没有对输入校验导致任意文件移动。
下面来对该漏洞进行详细的分析。
先是权限绕过漏洞分析,/etc/nginx/conf.d/web.upload.conf内容如下,可以看到nginx对/upload请求进行了session的验证(权限的判定),但它却没有对/form-file-upload请求进行权限校验,用户可以不需要任何权限直接请求/form-file-upload。
认证后命令执行漏洞
最后是一个认证后命令执行漏洞,漏洞存在于/usr/bin/update-clients中。
可以看到在update-clients中,参数$name可以实现注入。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
去年一整年Cisco RV34x系列曝出了一系列漏洞,在经历了多次修补之后,在年底的Pwn2Own Austin 2021上该系列路由器仍然被IoT Inspector Research Lab攻破了,具体来说是三个逻辑漏洞结合实现了RCE,本文将基于该团队发布的wp进行复现分析。
无条件RCE的实现是由三个漏洞一起构成的,包括:
任意文件上传漏洞;
任意文件移动漏洞;
认证后的命令注入漏洞。
通过前两个漏洞实现了有效session的伪造,利用伪造的session具备了访问认证后页面的能力,后续再利用认证后命令注入漏洞实现rce。
任意文件上传漏洞
认证前任意文件上传漏洞以及任意文件移动漏洞认证前的功能都是因为nginx的不正确配置所导致的,先来看任意文件上传漏洞。
nginx的主配置文件是/etc/nginx/nginx.conf,从它的内容当中可以看到对应的用户权限是www-data
任意文件移动漏洞
第二个漏洞存是任意文件移动漏洞,可以实现任意文件移动。漏洞的原理是nginx未做权限限制同时后端也没有对权限进行认证,导致权限绕过;后端在实现过程中没有对输入校验导致任意文件移动。
下面来对该漏洞进行详细的分析。
先是权限绕过漏洞分析,/etc/nginx/conf.d/web.upload.conf内容如下,可以看到nginx对/upload请求进行了session的验证(权限的判定),但它却没有对/form-file-upload请求进行权限校验,用户可以不需要任何权限直接请求/form-file-upload。
认证后命令执行漏洞
最后是一个认证后命令执行漏洞,漏洞存在于/usr/bin/update-clients中。
可以看到在update-clients中,参数$name可以实现注入。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
DIE扫出来是一个flutter架构的apk,考虑用blutter来反编译
我之前在ubuntu上配置成功过,后来因为虚拟机坏了全删了。重新配置时kali、ubuntu
网络问题(要全局代理),缺少编译环境
cmake相关的报错就是缺少环境,一定要检查VS这个模块有没有安装
环境配置成功之后就快乐启动
得到输出,利用里面的文件可以恢复符号表,把addName的脚本跑一遍
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
我之前在ubuntu上配置成功过,后来因为虚拟机坏了全删了。重新配置时kali、ubuntu
网络问题(要全局代理),缺少编译环境
cmake相关的报错就是缺少环境,一定要检查VS这个模块有没有安装
环境配置成功之后就快乐启动
得到输出,利用里面的文件可以恢复符号表,把addName的脚本跑一遍
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
避开所有坑快速复现这个漏洞
可浏览 0x01 漏洞环境搭建——>按照以下方式搭建一定能成功和 0x02 漏洞PoC构造——> 按照以下方式构造一定能成功
通过问题引导方式浏览
如果你也遇到了类似问题看这里
搭建环境总是失败
浏览 0x01 漏洞环境搭建——>坑1:此方法不要使用7.0.x的iso镜像,会有一个无解的BUG!
坑2:虚拟机网络适配器选择NAT模式无法保存主机名
手动修改上传数据包导致失败和使用macOS的tar打包会出问题
浏览 0x02 漏洞PoC构造——>坑2:为什么不能直接修改数据包?
然后配置SSO用户密码、root用户和密码,即可完成安装。 这里有个小坑:root用户名和密码不要很复杂,我这里用的root/root。
然后再继续即可导入成功,虚拟机会自动启动进行初始化。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
可浏览 0x01 漏洞环境搭建——>按照以下方式搭建一定能成功和 0x02 漏洞PoC构造——> 按照以下方式构造一定能成功
通过问题引导方式浏览
如果你也遇到了类似问题看这里
搭建环境总是失败
浏览 0x01 漏洞环境搭建——>坑1:此方法不要使用7.0.x的iso镜像,会有一个无解的BUG!
坑2:虚拟机网络适配器选择NAT模式无法保存主机名
手动修改上传数据包导致失败和使用macOS的tar打包会出问题
浏览 0x02 漏洞PoC构造——>坑2:为什么不能直接修改数据包?
然后配置SSO用户密码、root用户和密码,即可完成安装。 这里有个小坑:root用户名和密码不要很复杂,我这里用的root/root。
然后再继续即可导入成功,虚拟机会自动启动进行初始化。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
使用 Reaver 暴力破解 Archer C5 WPS PIN
首先,使用以下命令将 Wifi 适配器置于监控模式:
Airmon-ng 启动 wlan0
监控适配器的接口将是 wlan0mon。会收到一条关于可能造成麻烦的进程的消息,使用 kill 命令将其杀死。可以使用 airodump-ng 来定位接入点并检索 MAC 地址。使用以下命令启动 airodump-ng:
airodump-ng –i wlan0mon
MAC 地址出现在第一列,可以复制到剪贴板.
接下来将使用以下命令启动 Reaver:
reaver –I wlan0mon –b [路由器 MAC 地址]–c [通道]–vv
Reaver 攻击将开始测试一些常见的 PIN,然后从 0 开始,一直到第一个 WPS PIN 段的 9.999。TP Link 路由器对 WPS 尝试次数有速率限制。它会在几次尝试后锁定,需要手动解锁。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
首先,使用以下命令将 Wifi 适配器置于监控模式:
Airmon-ng 启动 wlan0
监控适配器的接口将是 wlan0mon。会收到一条关于可能造成麻烦的进程的消息,使用 kill 命令将其杀死。可以使用 airodump-ng 来定位接入点并检索 MAC 地址。使用以下命令启动 airodump-ng:
airodump-ng –i wlan0mon
MAC 地址出现在第一列,可以复制到剪贴板.
接下来将使用以下命令启动 Reaver:
reaver –I wlan0mon –b [路由器 MAC 地址]–c [通道]–vv
Reaver 攻击将开始测试一些常见的 PIN,然后从 0 开始,一直到第一个 WPS PIN 段的 9.999。TP Link 路由器对 WPS 尝试次数有速率限制。它会在几次尝试后锁定,需要手动解锁。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
在测试多种编程语言内置服务器上的请求流水线时,我们发现 PHP 的行为有些奇怪。深入研究后,我们发现 PHP 中存在一个安全漏洞,该漏洞可能会将 PHP 文件的源代码暴露为静态文件,而不是按预期执行。
经过进一步测试,我们发现该漏洞并不存在于最新的 PHP 版本中。我们对不同版本的 PHP 进行了进一步测试,以确定该漏洞何时修复以及修复原因。我们的调查使我们找到了修补后的 PHP 7.4.22 版本,通过比较未修补和修补后的代码,我们可以看到为修复漏洞所做的具体更改。
值得注意的是,虽然这个问题已经在 PHP 源代码中得到解决,但 Shodan 查询揭示了许多内置服务器的暴露实例。加入我们,我们将详细介绍我们的发现并分享我们通过分析学到的东西
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
经过进一步测试,我们发现该漏洞并不存在于最新的 PHP 版本中。我们对不同版本的 PHP 进行了进一步测试,以确定该漏洞何时修复以及修复原因。我们的调查使我们找到了修补后的 PHP 7.4.22 版本,通过比较未修补和修补后的代码,我们可以看到为修复漏洞所做的具体更改。
值得注意的是,虽然这个问题已经在 PHP 源代码中得到解决,但 Shodan 查询揭示了许多内置服务器的暴露实例。加入我们,我们将详细介绍我们的发现并分享我们通过分析学到的东西
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke