黑客网站渗透入侵破解拿权限
10.4K subscribers
2.39K photos
108 links
Download Telegram
SNI 代理配置错误导致 SSRF
允许您连接到任意后端的最简单的错误配置,这里直接使用SNI字段值作为后端的地址。

通过这种不安全的配置,我们只需在 SNI 字段中指定所需的 IP 或域名即可利用 SSRF 漏洞
一般来说,根据RFC 6066,IP 地址不应该用于 SNI 值,但在实践中,我们仍然可以使用它们。更重要的是,我们甚至可以在这个字段中发送任意符号,包括空字节,这对于利用漏洞很有用。所示,服务器名称可以更改为任意字符串,另一类易受攻击的配置类似于典型的 HTTP 反向代理配置错误,涉及正则表达式 (regex) 中的错误。在此示例中,如果通过 .SNI 提供的名称与正则表达式匹配,则流量将转发到后端

接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
Trustedsec ELFLoader 原理简析

各类的elfloader一般都是内存解析或读取elf文件而后执行。其中有简单的例如之前讲到的Linux无文件攻击姿势,但是缺点也很明显例如proc特征、无法保护load的文件。今天分析一个另一种类型的eldloader,简要分析一下是如何实现的。项目为trustedsec出品

主要功能实现逻辑都在ELFLoader.c中,为了能跨平台运行可以看到做了一些适配性工作,将大部分类如输出打印、字符处理等函数都放入了beacon_compatibility.c文件中。



值得一提的是或许为了opsec考虑,它将传参通过编码后传给elfloader。编码方式位于beacon_generate.py脚本中,操作为对字符串先进行二进制格式打包后进行hex编码。



参数传入elfloader后,main函数中读取elf文件,并由unhexlify()函数decode传入参数,完成后将elf文件及参数传入ELFRunner()进行解析elf文件。
进入函数后首先定义了一个结构体如上,也是这个函数将要完成的主要功能,即解析elf后将对应节区存入对应结构体


接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
Pwn2Own Austin 2021 Cisco RV34x RCE漏洞分析

去年一整年Cisco RV34x系列曝出了一系列漏洞,在经历了多次修补之后,在年底的Pwn2Own Austin 2021上该系列路由器仍然被IoT Inspector Research Lab攻破了,具体来说是三个逻辑漏洞结合实现了RCE,本文将基于该团队发布的wp进行复现分析。

无条件RCE的实现是由三个漏洞一起构成的,包括:

任意文件上传漏洞;

任意文件移动漏洞;

认证后的命令注入漏洞。

通过前两个漏洞实现了有效session的伪造,利用伪造的session具备了访问认证后页面的能力,后续再利用认证后命令注入漏洞实现rce。

任意文件上传漏洞
认证前任意文件上传漏洞以及任意文件移动漏洞认证前的功能都是因为nginx的不正确配置所导致的,先来看任意文件上传漏洞。

nginx的主配置文件是/etc/nginx/nginx.conf,从它的内容当中可以看到对应的用户权限是www-data

任意文件移动漏洞
第二个漏洞存是任意文件移动漏洞,可以实现任意文件移动。漏洞的原理是nginx未做权限限制同时后端也没有对权限进行认证,导致权限绕过;后端在实现过程中没有对输入校验导致任意文件移动。

下面来对该漏洞进行详细的分析。

先是权限绕过漏洞分析,/etc/nginx/conf.d/web.upload.conf内容如下,可以看到nginx对/upload请求进行了session的验证(权限的判定),但它却没有对/form-file-upload请求进行权限校验,用户可以不需要任何权限直接请求/form-file-upload。

认证后命令执行漏洞
最后是一个认证后命令执行漏洞,漏洞存在于/usr/bin/update-clients中。

可以看到在update-clients中,参数$name可以实现注入。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
DIE扫出来是一个flutter架构的apk,考虑用blutter来反编译
我之前在ubuntu上配置成功过,后来因为虚拟机坏了全删了。重新配置时kali、ubuntu
网络问题(要全局代理),缺少编译环境
cmake相关的报错就是缺少环境,一定要检查VS这个模块有没有安装
环境配置成功之后就快乐启动
得到输出,利用里面的文件可以恢复符号表,把addName的脚本跑一遍
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
避开所有坑快速复现这个漏洞
可浏览 0x01 漏洞环境搭建——>按照以下方式搭建一定能成功和 0x02 漏洞PoC构造——> 按照以下方式构造一定能成功



通过问题引导方式浏览
如果你也遇到了类似问题看这里

搭建环境总是失败

浏览 0x01 漏洞环境搭建——>坑1:此方法不要使用7.0.x的iso镜像,会有一个无解的BUG!

坑2:虚拟机网络适配器选择NAT模式无法保存主机名

手动修改上传数据包导致失败和使用macOS的tar打包会出问题

浏览 0x02 漏洞PoC构造——>坑2:为什么不能直接修改数据包?


然后配置SSO用户密码、root用户和密码,即可完成安装。 这里有个小坑:root用户名和密码不要很复杂,我这里用的root/root。
然后再继续即可导入成功,虚拟机会自动启动进行初始化。

接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
使用 Reaver 暴力破解 Archer C5 WPS PIN
首先,使用以下命令将 Wifi 适配器置于监控模式:

Airmon-ng 启动 wlan0

监控适配器的接口将是 wlan0mon。会收到一条关于可能造成麻烦的进程的消息,使用 kill 命令将其杀死。可以使用 airodump-ng 来定位接入点并检索 MAC 地址。使用以下命令启动 airodump-ng:

airodump-ng –i wlan0mon

MAC 地址出现在第一列,可以复制到剪贴板.

接下来将使用以下命令启动 Reaver:
reaver –I wlan0mon –b [路由器 MAC 地址]–c [通道]–vv

Reaver 攻击将开始测试一些常见的 PIN,然后从 0 开始,一直到第一个 WPS PIN 段的 9.999。TP Link 路由器对 WPS 尝试次数有速率限制。它会在几次尝试后锁定,需要手动解锁。

接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke