黑客网站渗透入侵破解拿权限
10.4K subscribers
2.39K photos
108 links
Download Telegram
Korplug 后门模块
Korplug 后门模块的执行分为以下阶段:
· 初始化阶段:提升权限和获取启动配置。
· 持久化阶段:创建服务或创建注册表形成自启。
· 注入阶段:创建两个分别附带参数 201 与 209 的 svchost.exe 进程,并向其注入后门模块。这两个进程都具备执行后门功能的能力。其中,附带 209 的进程会通过附带 201 的进程接收远程指令,进而执行后门功能。
· 控制功能:发送计算机信息、开启后门、自清理、接收和发送启动信息等功能。
· 后门功能:实现文件管理、注册表管理、进程管理等系统管理功能和 SQL 、网络、剪贴板管理等其他功能。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
使用压缩包内携带的Python解释器执行同目录下的python.py
恶意软件的核心组件就是该python.py,我们对其进行分析。
进入python.py后,我们发现代码可能经过了混淆或最小化处理,无法直接进行阅读
将代码字符转换为了列表中的数字,将列表存储进xlicesvaoy变量中,执行时再通过以下代码还原出原先的代码并执行
代码中的常量,如图所示(木马后续的代码逻辑可能会见到,因此先进行展示
进入代码后,首先最令人难忘的是一堆brouwser_paths.
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
class Maincookie,该class下的函数会寻找浏览器和浏览器User Data位置,尝试使用命令行taskkill /f /im ProcessName的方式结束正在运行的浏览器进程;命令行参数指定User Data目录,以调试模式启动浏览器进程;提取并保存浏览器cookies,压缩为zip(获取国家和IP地址作为zip压缩包文件名)
之后一个class Variables用于初始化变量,从变量名中可以看到该后门木马会尝试获取浏览器Cookies、浏览器历史记录、浏览器文件下载记录、浏览器书签、无线局域网SSID及密码、系统信息、剪贴板内容、进程列表、一些社交软件&游戏平台账号Tokens等
class SubModules下的函数主要进行一些加解密操作(例如解密密码等)、创建互斥体、判断当前状态下是否具有管理员权限等
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
g.bat的行为依次是:
下载hub.com/nvslks/g/raw/refs/heads/g/1.zip
将下载到的文件保存为%TEMP%\4g5h790g2345h7890g2345h90g2345h-890v2345hf789-3v5h.zip
使用PowerShell解压缩%TEMP%\4g5h790g2345h7890g2345h90g2345h-890v2345hf789-3v5h.zip至%TEMP%
隐藏执行PowerShell,启动%TEMP%\1.bat,然后退出
在1.zip之中,我们发现里面携带了一个Python环境
其中,压缩包内伪装的svchost.exe是Python 3.11.150.1013解释器
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
class StealSystemInformation下的函数:
GetDefaultSystemEncoding(self)函数在cmd.exe中执行chcp命令获取当前系统cmd命令行输出内容的编码方式。
StealSystemInformation(self)函数通过命令行执行并输出System Info(systeminfo, 系统信息)&tasklist(进程列表)&tasklist /svc(进程和服务的对应关系)&ipconfig(TCP/IP配置的设置值)&ipconfig/all(TCP/IP配置的详细信息)&Route Table(路由表)&route print(当前路由表中的所有条目)&Firewallinfo(防火墙信息)等。
StealProcessInformation(self)函数通过执行tasklist /FO LIST命令获取list格式的当前进程列表。
StealLastClipBoard(self)函数通过执行PowerShell中Get-Clipboard命令获取当前剪贴板内容
StealNetworkInformation(self)函数获取IP地址、国家、城市、时区、运营商
StealWifiInformation(self)函数获取本地无线局域网信息、无线局域网SSID及密码
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
加载 ShellCode 阶段
加载 expatai.dll:在样本的第一步执行过程中,LZMA.exe 会通过静态依赖加载 expatai.dll,使得其中的 ShellCode 解密代码在 LZMA.exe 入口点之前执行
修改入口点代码:之后,样本会修改 LZMA.exe 入口点代码,使其运行至入口点时,直接跳转至用于解密 update.log 文件数据的函数。
解密 ShellCode 数据并执行:随后,运行至入口点并跳转进入该函数,对 update.log 文件进行解密,同时执行 ShellCode 。该 ShellCode 即 DLL 反射加载函数。
反射加载 Korplug 后门模块
通过 PEB 获取 kernel32.dll 的基址,并根据导出表查询到 GetProcAddress 地址。借助该地址获取 LoadLibraryA 、 VirtualAlloc 、 RtlDecompressBuffer 、 memcpy 等函数地址。
解密解压后门模块:通过自定义异或解密算法对被压缩的后门模块进行解密。接着,利用 RtlDecompressBuffer 对其进行解压。随后,检查模块头部信息、检查是否为 DLL ,赋值 PLUG 字符串用于后续校验,并获取被加密的启动配置的大小和地址等数据。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
手里拿到一个菠菜得day,是一个任意文件上传得0day,通过任意文件上传获取到webshell,但是扫描端口能看到开启了宝塔。
使用哥斯拉的bypass插件可以执行命令。
用户为WWW,宝塔的默认用户,接下来就是常规操作,提权、SSH登陆拿宝塔。
先进行提权,上传脏牛然后看能够使用的提权exp。
运行之后使用CVE-2021-4034进行提权,先把EXP文件上传到菠菜服务器。
反弹shell,然后进入exp文件夹编译运行即可获取到root权限。
获取到root权限之后就办事了,创建账户、赋权限即可。反弹的shell因为vim不了,然后就把他passwd文件保存在本地然后第三列给0,这样子登陆在之后就是root。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke