可以着到包内的函数、方法、包括重载、参数以及返回值全都打印了出来。这就是frida脚本的魅力。
当然,脚本终归只是一个工具,你对Java、安卓App的理解,和你的创意才是至关重要的。
接下来可以搭配Xposedmodule着别人都给whatsapp做了哪些模块,hook的哪些函数
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
当然,脚本终归只是一个工具,你对Java、安卓App的理解,和你的创意才是至关重要的。
接下来可以搭配Xposedmodule着别人都给whatsapp做了哪些模块,hook的哪些函数
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2
打开 app,在首页进行刷新,charles 配合 SocksDroid 进行抓包,结果如下:
定位这个参数的方法有很多,可以直接搜索关键字 sign,也可以 frida 进行 hook,这里我们使用 frida 对 Java 的 HashMap 类进行 hook,HashMap 是 Java 中用于存储键值对的类,一般参数的组成都会通过这个方法,hook 代码如下:
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
定位这个参数的方法有很多,可以直接搜索关键字 sign,也可以 frida 进行 hook,这里我们使用 frida 对 Java 的 HashMap 类进行 hook,HashMap 是 Java 中用于存储键值对的类,一般参数的组成都会通过这个方法,hook 代码如下:
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
使用 frida -UF -l demo.js -o 1.txt 命令进行 frida 注入,注意捕获到的东西可能有点多,可以在输出一段时间后,在控制台输入 exit 回车关掉。
输出结果如下,直接输入 sign 的值,发现存在,并打印出了堆栈:
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
输出结果如下,直接输入 sign 的值,发现存在,并打印出了堆栈:
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1
把 apk 文件拖到 jadx 进行,根据堆栈信息进行搜索,最终定位到下图这个地方:
其中 TreUtil.sign 函数就是我们生成处,可以使用 frida 代码验证位置是否正确,鼠标放到 sign 右键复制 frida 代码:
发现结果一致,我们继续向下分析,点进去这个函数,最后定位到 native 层加密,并加载 tre.so 文件:
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
其中 TreUtil.sign 函数就是我们生成处,可以使用 frida 代码验证位置是否正确,鼠标放到 sign 右键复制 frida 代码:
发现结果一致,我们继续向下分析,点进去这个函数,最后定位到 native 层加密,并加载 tre.so 文件:
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤3👍1
发现文件夹和分卷名可以自定义,如果为空或不满足条件的话,文件夹是时间戳、下划线和8位随机字符串的拼接,分卷名是volume-10位随机字符串-1.sql的形式,既然可以自定义,那么就简单多了。
访问链接http://ip:port/web/index.php?c=system&a=database&do=backup&status=1&start=2&folder_suffix=123&volume_suffix=456 进行数据库备份,则数据库备份文件的地址为:http://ip:port/data/backup/123/volume-456-1.sql
然后就可以随时获取cloud_transtoken了。接下来就可以进行shell的获取了。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
访问链接http://ip:port/web/index.php?c=system&a=database&do=backup&status=1&start=2&folder_suffix=123&volume_suffix=456 进行数据库备份,则数据库备份文件的地址为:http://ip:port/data/backup/123/volume-456-1.sql
然后就可以随时获取cloud_transtoken了。接下来就可以进行shell的获取了。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1
根据上面的分析,cloud_transtoken、authkey已经知道了,接下来就是构造payload了。
然后请求http://ip:port/web/index.php?c=cloud&a=dock&do=download ,data为生成的payload。
然后请求http://ip:port/web/index.php?c=cloud&a=dock&do=download ,data为生成的payload。
❤1👍1
上面是因为有系统文件备份,然后获取/data/config.php中的authkey。如果没有文件备份,登录了一个管理员权限的用户,能否获取shell呢。答案也是可以的。
该系统有一个木马查杀功能,可以根据这个功能读取文件内容。
选择一个目录,然后提交并拦截数据库包,修改查杀目录为data/.,特征函数为password。然后就可以看到查杀结果,获取authkey的值。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
该系统有一个木马查杀功能,可以根据这个功能读取文件内容。
选择一个目录,然后提交并拦截数据库包,修改查杀目录为data/.,特征函数为password。然后就可以看到查杀结果,获取authkey的值。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤2👍1
根据上面对分析过程,该漏洞的利用过程如下:
1.成功登录后台,且拥有管理员权限。
2.更新缓存(非必须),访问链接http://ip:port/web/index.php?c=cloud&a=profile 写入cloud_transtoken到数据库中。
3.关闭站点并进行使用自定义的目录进行数据库备份,链接地址:http://ip:port/web/index.php?c=system&a=database&do=backup&status=1&start=2&folder_suffix=123&volume_suffix=456 。然后下载数据库备份,地址为:http://ip:port/data/backup/123/volume-456-1.sql (多个分卷的话文件名为volume-456-2.sql、volume-456-3.sql… ),然后找到cloud_transtoken。
4.生成payload,请求http://ip:port/web/index.php?c=cloud&a=dock&do=download ,写入shell。
总的来说,利用上述方法获取shell需要满足两个条件,第一是拥有一个管理员权限的用户,第二就是该站点注册了云服务。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
1.成功登录后台,且拥有管理员权限。
2.更新缓存(非必须),访问链接http://ip:port/web/index.php?c=cloud&a=profile 写入cloud_transtoken到数据库中。
3.关闭站点并进行使用自定义的目录进行数据库备份,链接地址:http://ip:port/web/index.php?c=system&a=database&do=backup&status=1&start=2&folder_suffix=123&volume_suffix=456 。然后下载数据库备份,地址为:http://ip:port/data/backup/123/volume-456-1.sql (多个分卷的话文件名为volume-456-2.sql、volume-456-3.sql… ),然后找到cloud_transtoken。
4.生成payload,请求http://ip:port/web/index.php?c=cloud&a=dock&do=download ,写入shell。
总的来说,利用上述方法获取shell需要满足两个条件,第一是拥有一个管理员权限的用户,第二就是该站点注册了云服务。
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤3👍1
首先打开软件(版本为v4.2.8),未注册时需要等待10s的动画才可进入,而且30分钟后会退出软件。
打开Help->Register Charles…,看到注册界面。
使用jadx-gui打开charles.jar,搜索字符串Register Charles,定位到com.xk72.charles.gui.frames.RegisterFrame中。
其中一段代码:
this.bRegister.addActionListener(new NBdE(this));
可以看到注册按钮绑定的事件,当按下注册按钮时,执行new NBdE(this)。
跟进到com.xk72.charles.gui.frames.NBdE
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
打开Help->Register Charles…,看到注册界面。
使用jadx-gui打开charles.jar,搜索字符串Register Charles,定位到com.xk72.charles.gui.frames.RegisterFrame中。
其中一段代码:
this.bRegister.addActionListener(new NBdE(this));
可以看到注册按钮绑定的事件,当按下注册按钮时,执行new NBdE(this)。
跟进到com.xk72.charles.gui.frames.NBdE
金融股民渗透国内app,海外网站app,入侵后台,说裤数据库,dns持服务器进入等等
接渗透拿站,各大网站数据-拖库-提权联系
域名劫持 DNS 入侵网站 联系:@hacker_HouZiM
❤1👍1