黑客网站渗透入侵破解拿权限
10.4K subscribers
2.39K photos
108 links
Download Telegram
进来ve函数后,打上断点.得到这个ve这个函数就是生成sign值的部分它是由t和Ke.b拼接而成的加密数据
原数据:appId=5053&cityCode=440100&t=1703572500623&pageIndex=4&pageSize=12&categoryCode=120&order=0750F82C2-D8F6-49F6-878C-1E7EBEBC8DA2那它是怎么样转换成加密的呢?它的加密逻辑是什么?这里大家如果对js比较熟悉就不难发现这个是属于MD5加密。当然不熟也没有关系,大部分网站对sign值的加密都是MD5。那我们找个在线的MD5加密网站测试一下。
与刚刚输出的结果一致。编写js代码// 需要在当前目录安装crypto-js
const CryptoJs = require('crypto-js')
t = (new Date).getTime()
encrypt1 = CryptoJs.MD5('appId=5053&cityCode=440100&t=1703572500623&pageIndex=4&pageSize=12&categoryCode=120&order=0750F82C2-D8F6-49F6-878C-1E7EBEBC8DA2').toString()
console.log(encrypt1)输出结果:16eb08631842bcb315ca7fc8ac164eae需要配置node,具体过程自行查找,另外vscode需要安装run code插件。最后在项目文件夹安装crypto-jsnpm install crypto-js使用python执行js代码pip install pyexecjs
pip install pyexecjs2首先安装第二版本的pyexecjs,现在网上你能找到的大部分教程都是以1版本为主,但是那个已经不再维护了。import execjs

with open('dome1.js', 'r', encoding='utf-8') as f:
js = f.read()

ctx = execjs.compile(js)
sign = ctx.call('get_sign')
print(sign)运行结果16eb08631842bcb315ca7fc8ac164eae代码优化
优化js代码|
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
Korplug 后门模块
Korplug 后门模块的执行分为以下阶段:
· 初始化阶段:提升权限和获取启动配置。
· 持久化阶段:创建服务或创建注册表形成自启。
· 注入阶段:创建两个分别附带参数 201 与 209 的 svchost.exe 进程,并向其注入后门模块。这两个进程都具备执行后门功能的能力。其中,附带 209 的进程会通过附带 201 的进程接收远程指令,进而执行后门功能。
· 控制功能:发送计算机信息、开启后门、自清理、接收和发送启动信息等功能。
· 后门功能:实现文件管理、注册表管理、进程管理等系统管理功能和 SQL 、网络、剪贴板管理等其他功能。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
使用压缩包内携带的Python解释器执行同目录下的python.py
恶意软件的核心组件就是该python.py,我们对其进行分析。
进入python.py后,我们发现代码可能经过了混淆或最小化处理,无法直接进行阅读
将代码字符转换为了列表中的数字,将列表存储进xlicesvaoy变量中,执行时再通过以下代码还原出原先的代码并执行
代码中的常量,如图所示(木马后续的代码逻辑可能会见到,因此先进行展示
进入代码后,首先最令人难忘的是一堆brouwser_paths.
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
class Maincookie,该class下的函数会寻找浏览器和浏览器User Data位置,尝试使用命令行taskkill /f /im ProcessName的方式结束正在运行的浏览器进程;命令行参数指定User Data目录,以调试模式启动浏览器进程;提取并保存浏览器cookies,压缩为zip(获取国家和IP地址作为zip压缩包文件名)
之后一个class Variables用于初始化变量,从变量名中可以看到该后门木马会尝试获取浏览器Cookies、浏览器历史记录、浏览器文件下载记录、浏览器书签、无线局域网SSID及密码、系统信息、剪贴板内容、进程列表、一些社交软件&游戏平台账号Tokens等
class SubModules下的函数主要进行一些加解密操作(例如解密密码等)、创建互斥体、判断当前状态下是否具有管理员权限等
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
g.bat的行为依次是:
下载hub.com/nvslks/g/raw/refs/heads/g/1.zip
将下载到的文件保存为%TEMP%\4g5h790g2345h7890g2345h90g2345h-890v2345hf789-3v5h.zip
使用PowerShell解压缩%TEMP%\4g5h790g2345h7890g2345h90g2345h-890v2345hf789-3v5h.zip至%TEMP%
隐藏执行PowerShell,启动%TEMP%\1.bat,然后退出
在1.zip之中,我们发现里面携带了一个Python环境
其中,压缩包内伪装的svchost.exe是Python 3.11.150.1013解释器
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke
class StealSystemInformation下的函数:
GetDefaultSystemEncoding(self)函数在cmd.exe中执行chcp命令获取当前系统cmd命令行输出内容的编码方式。
StealSystemInformation(self)函数通过命令行执行并输出System Info(systeminfo, 系统信息)&tasklist(进程列表)&tasklist /svc(进程和服务的对应关系)&ipconfig(TCP/IP配置的设置值)&ipconfig/all(TCP/IP配置的详细信息)&Route Table(路由表)&route print(当前路由表中的所有条目)&Firewallinfo(防火墙信息)等。
StealProcessInformation(self)函数通过执行tasklist /FO LIST命令获取list格式的当前进程列表。
StealLastClipBoard(self)函数通过执行PowerShell中Get-Clipboard命令获取当前剪贴板内容
StealNetworkInformation(self)函数获取IP地址、国家、城市、时区、运营商
StealWifiInformation(self)函数获取本地无线局域网信息、无线局域网SSID及密码
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我
@MoA_Ke