g.bat的行为依次是:
下载hub.com/nvslks/g/raw/refs/heads/g/1.zip
将下载到的文件保存为%TEMP%\4g5h790g2345h7890g2345h90g2345h-890v2345hf789-3v5h.zip
使用PowerShell解压缩%TEMP%\4g5h790g2345h7890g2345h90g2345h-890v2345hf789-3v5h.zip至%TEMP%
隐藏执行PowerShell,启动%TEMP%\1.bat,然后退出
在1.zip之中,我们发现里面携带了一个Python环境
其中,压缩包内伪装的svchost.exe是Python 3.11.150.1013解释器
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
下载hub.com/nvslks/g/raw/refs/heads/g/1.zip
将下载到的文件保存为%TEMP%\4g5h790g2345h7890g2345h90g2345h-890v2345hf789-3v5h.zip
使用PowerShell解压缩%TEMP%\4g5h790g2345h7890g2345h90g2345h-890v2345hf789-3v5h.zip至%TEMP%
隐藏执行PowerShell,启动%TEMP%\1.bat,然后退出
在1.zip之中,我们发现里面携带了一个Python环境
其中,压缩包内伪装的svchost.exe是Python 3.11.150.1013解释器
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
class StealSystemInformation下的函数:
GetDefaultSystemEncoding(self)函数在cmd.exe中执行chcp命令获取当前系统cmd命令行输出内容的编码方式。
StealSystemInformation(self)函数通过命令行执行并输出System Info(systeminfo, 系统信息)&tasklist(进程列表)&tasklist /svc(进程和服务的对应关系)&ipconfig(TCP/IP配置的设置值)&ipconfig/all(TCP/IP配置的详细信息)&Route Table(路由表)&route print(当前路由表中的所有条目)&Firewallinfo(防火墙信息)等。
StealProcessInformation(self)函数通过执行tasklist /FO LIST命令获取list格式的当前进程列表。
StealLastClipBoard(self)函数通过执行PowerShell中Get-Clipboard命令获取当前剪贴板内容
StealNetworkInformation(self)函数获取IP地址、国家、城市、时区、运营商
StealWifiInformation(self)函数获取本地无线局域网信息、无线局域网SSID及密码
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
GetDefaultSystemEncoding(self)函数在cmd.exe中执行chcp命令获取当前系统cmd命令行输出内容的编码方式。
StealSystemInformation(self)函数通过命令行执行并输出System Info(systeminfo, 系统信息)&tasklist(进程列表)&tasklist /svc(进程和服务的对应关系)&ipconfig(TCP/IP配置的设置值)&ipconfig/all(TCP/IP配置的详细信息)&Route Table(路由表)&route print(当前路由表中的所有条目)&Firewallinfo(防火墙信息)等。
StealProcessInformation(self)函数通过执行tasklist /FO LIST命令获取list格式的当前进程列表。
StealLastClipBoard(self)函数通过执行PowerShell中Get-Clipboard命令获取当前剪贴板内容
StealNetworkInformation(self)函数获取IP地址、国家、城市、时区、运营商
StealWifiInformation(self)函数获取本地无线局域网信息、无线局域网SSID及密码
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
加载 ShellCode 阶段
加载 expatai.dll:在样本的第一步执行过程中,LZMA.exe 会通过静态依赖加载 expatai.dll,使得其中的 ShellCode 解密代码在 LZMA.exe 入口点之前执行
修改入口点代码:之后,样本会修改 LZMA.exe 入口点代码,使其运行至入口点时,直接跳转至用于解密 update.log 文件数据的函数。
解密 ShellCode 数据并执行:随后,运行至入口点并跳转进入该函数,对 update.log 文件进行解密,同时执行 ShellCode 。该 ShellCode 即 DLL 反射加载函数。
反射加载 Korplug 后门模块
通过 PEB 获取 kernel32.dll 的基址,并根据导出表查询到 GetProcAddress 地址。借助该地址获取 LoadLibraryA 、 VirtualAlloc 、 RtlDecompressBuffer 、 memcpy 等函数地址。
解密解压后门模块:通过自定义异或解密算法对被压缩的后门模块进行解密。接着,利用 RtlDecompressBuffer 对其进行解压。随后,检查模块头部信息、检查是否为 DLL ,赋值 PLUG 字符串用于后续校验,并获取被加密的启动配置的大小和地址等数据。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
加载 expatai.dll:在样本的第一步执行过程中,LZMA.exe 会通过静态依赖加载 expatai.dll,使得其中的 ShellCode 解密代码在 LZMA.exe 入口点之前执行
修改入口点代码:之后,样本会修改 LZMA.exe 入口点代码,使其运行至入口点时,直接跳转至用于解密 update.log 文件数据的函数。
解密 ShellCode 数据并执行:随后,运行至入口点并跳转进入该函数,对 update.log 文件进行解密,同时执行 ShellCode 。该 ShellCode 即 DLL 反射加载函数。
反射加载 Korplug 后门模块
通过 PEB 获取 kernel32.dll 的基址,并根据导出表查询到 GetProcAddress 地址。借助该地址获取 LoadLibraryA 、 VirtualAlloc 、 RtlDecompressBuffer 、 memcpy 等函数地址。
解密解压后门模块:通过自定义异或解密算法对被压缩的后门模块进行解密。接着,利用 RtlDecompressBuffer 对其进行解压。随后,检查模块头部信息、检查是否为 DLL ,赋值 PLUG 字符串用于后续校验,并获取被加密的启动配置的大小和地址等数据。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
手里拿到一个菠菜得day,是一个任意文件上传得0day,通过任意文件上传获取到webshell,但是扫描端口能看到开启了宝塔。
使用哥斯拉的bypass插件可以执行命令。
用户为WWW,宝塔的默认用户,接下来就是常规操作,提权、SSH登陆拿宝塔。
先进行提权,上传脏牛然后看能够使用的提权exp。
运行之后使用CVE-2021-4034进行提权,先把EXP文件上传到菠菜服务器。
反弹shell,然后进入exp文件夹编译运行即可获取到root权限。
获取到root权限之后就办事了,创建账户、赋权限即可。反弹的shell因为vim不了,然后就把他passwd文件保存在本地然后第三列给0,这样子登陆在之后就是root。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
使用哥斯拉的bypass插件可以执行命令。
用户为WWW,宝塔的默认用户,接下来就是常规操作,提权、SSH登陆拿宝塔。
先进行提权,上传脏牛然后看能够使用的提权exp。
运行之后使用CVE-2021-4034进行提权,先把EXP文件上传到菠菜服务器。
反弹shell,然后进入exp文件夹编译运行即可获取到root权限。
获取到root权限之后就办事了,创建账户、赋权限即可。反弹的shell因为vim不了,然后就把他passwd文件保存在本地然后第三列给0,这样子登陆在之后就是root。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
子域名信息收集
子域名(或子域;英语:Subdomain)是在域名系统等级中,属于更高一层域的域。比如,mail.example.com和calendar.example.com是example.com的两个子域,而example.com则是顶级域.com的子域。凡顶级域名前加前缀的都是该顶级域名的子域名,而子域名根据技术的多少分为二级子域名,三级子域名以及多级子域名。
为什么要收集子域名
子域名枚举可以在测试范围内发现更多的域或子域,这将增大漏洞发现的几率。
有些隐藏的、被忽略的子域上运行的应用程序可能帮助我们发现重大漏洞。
在同一个组织的不同域或应用程序中往往存在相同的漏洞
假设我们的目标网络规模比较大,直接从主域入手显然是很不理智的,因为对于这种规模的目标,一般其主域都是重点防护区域,所以不如先进入目标的某个子域,然后再想办法迂回接近真正的目标,这无疑是个比较好的选择。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
子域名(或子域;英语:Subdomain)是在域名系统等级中,属于更高一层域的域。比如,mail.example.com和calendar.example.com是example.com的两个子域,而example.com则是顶级域.com的子域。凡顶级域名前加前缀的都是该顶级域名的子域名,而子域名根据技术的多少分为二级子域名,三级子域名以及多级子域名。
为什么要收集子域名
子域名枚举可以在测试范围内发现更多的域或子域,这将增大漏洞发现的几率。
有些隐藏的、被忽略的子域上运行的应用程序可能帮助我们发现重大漏洞。
在同一个组织的不同域或应用程序中往往存在相同的漏洞
假设我们的目标网络规模比较大,直接从主域入手显然是很不理智的,因为对于这种规模的目标,一般其主域都是重点防护区域,所以不如先进入目标的某个子域,然后再想办法迂回接近真正的目标,这无疑是个比较好的选择。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
通过证书透明度公开日志枚举子域名
证书透明度是证书授权机构的一个项目,证书授权机构会将每个SSL/TLS证书发布到公共日志中。一个SSL/TLS证书通常包含域名、子域名和邮件地址,这些也经常成为攻击者非常希望获得的有用信息。
利用工具枚举子域名
kali上的工具
在kali中的信息收集模块的DNS分析中,有很多工具可以进行域名信息收集,如上图。
Dnsenum:域名信息收集
Dnsmap:收集信息和枚举DNS信息
Dnsrecon:用于DNS侦察
Fierce :子域名查询
whois查询
我们可以利用Fierce工具,进行子域名枚举。该工具首先测试是否有域传送漏洞,若存在则应该直接通过域传送搜集子域信息,没有域传送漏洞则采用爆破的方式。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
证书透明度是证书授权机构的一个项目,证书授权机构会将每个SSL/TLS证书发布到公共日志中。一个SSL/TLS证书通常包含域名、子域名和邮件地址,这些也经常成为攻击者非常希望获得的有用信息。
利用工具枚举子域名
kali上的工具
在kali中的信息收集模块的DNS分析中,有很多工具可以进行域名信息收集,如上图。
Dnsenum:域名信息收集
Dnsmap:收集信息和枚举DNS信息
Dnsrecon:用于DNS侦察
Fierce :子域名查询
whois查询
我们可以利用Fierce工具,进行子域名枚举。该工具首先测试是否有域传送漏洞,若存在则应该直接通过域传送搜集子域信息,没有域传送漏洞则采用爆破的方式。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke