红客解密程序 暗网编程
27.3K subscribers
967 photos
12 videos
1 file
56 links
渗透测试,#删库,数据删除 拿数据库 木马注入 破解,提权,Dns动持
Download Telegram
去除试用版ioncube_encoder_xxx_64的14天限制

XYM让看一下ionCube,一款PHP加密工具。有试用版Encoder,Decoder是免费的。

$ cd /home/scz/src/php
$ php -c php.ini -f hello.php
Hello World

$ ./ioncube_encoder_xxx_64 hello.php -o hello_enc.php
Error: The Encoder evaluation period has expired.
一个月前还可以试用ionCube Encoder,中间去支持其他逆向工程的活儿,回来再测就提示试用结束。

在"ioncube_encoder_evaluation/EVALUATION-README.txt"中看到
事实证明,您可以将 IPv6 片段放入 IPv6 片段中,这将触发递归数据包重组。这并不是什么新鲜事:事实上,这个想法是我从研究员Antonios Atlasis在 Troopers 2013 会议上的演讲中得到的,他长期以来一直在滥用片段和扩展标头对 IPv6 堆栈进行攻击。

值得注意的是,并非所有操作系统都接受嵌套的 IPv6 片段:Windows 接受,但其他一些系统(如 FreeBSD)不接受。
拿下内网edr
获取edr系统权限
通过shell执行tasklist发现此机器装了某edr

扫描c段443端口发现https://172.x.x.x为某edr web管理界面

用frp开个代理

用已经公开的漏洞测了一遍发现,存在一处命令执行漏洞没修

利用公开的脚本直接弹了一个shell回来

此次的目的不是获取这个edr的服务器权限,而是可以进到web管理界面可以做到给终端下发后门。所以目标为的登录web管理界面

首先的想法是找数据库账号密码然后登录进后台。
牛红红的日记(平平无奇拿下域控)

步骤一: 获取网站权限
我根据老头给的线索进行了访问,发现是一个JBOOS控制台。

一瞬间我的脑海闪过很多想法,于是我用了最简单的一种方法,老头,你这线索的利用的工具给我用用呗,经过软磨硬泡终于从老头那骗来了java反序列化终极测试工具。发现目标存在命令执行漏洞,存在域控。

但是发现老头给的工具部分命令执行不完整,没办法,看来得先获取一个webshell。
方法一:利用此工具上传上传webshell至网站根目录。
利用工具自带文件管理功能,找到文件web目录
将shell.war上传到远程服务器上,在该目录下利用python临时开启一个http服务

填写完成后点击invoke,若成功会提示部署成功,点击下图中的Back to MBean View
获取服务器权限
利用获取的webshell上线cs的木马。
1.服务器运行CS服务端

2.本地运行CS客户端,添加一个监听器,并生成windows后门
添加监听器
VolgaCTF 2020 预选赛记录

下一轮 VolgaCTF 2020 选拔赛已经结束,我为此写了 3 篇网络作业。在创建、测试任务和监控团队决策的过程中,我发现了大量有趣的功能,我决定在博客中描述这些功能。


时事通讯(Web 服务器端,200 分)
带有源代码的小任务。使用了最新版本的 Symfony 5.0.5 和 Twig 3.0.3。团队需要找到一种方法来利用服务器端模板注入,同时仍然符合 RFC 5321、RFC 5322(在 PHP 实现中)的规定。
通过分析rand.Intn()的源码,可见,在”math/rand” 包中,如果没有设置随机种子, Int() 函数自己初始化了一个 lockedSource 后产生伪随机数,并且初始化时随机种子被设置为1。因此不管重复执行多少次代码,每次随机种子都是固定值,输出的伪随机数数列也就固定了。所以如果能猜测到程序使用的初值(种子),那么就可以生成同一数序的伪随机数

不当的函数地址使用
错误的将函数地址当作函数、条件表达式、运算操作对象使用,甚至参与逻辑运算,将导致各种非预期的程序行为发生。比如在如下if语句,其中func()为程序中定义的一个函数:

if (func == nil) {
...
}
由于使用func而不是func(),也就是使用的是func的地址而不是函数的返回值,而函数的地址不等于nil,如果用函数地址与nil作比较时,将使其条件判断恒为false
xcon2020.pdf
26.8 MB
云安全环境下恶意脚本检测的最佳实践
DataCon2020题解:通过蜜罐与DNS流量追踪Botnet
[CTF]
原题信息
1.1 背景
Datacon Software是一家以IoT产品开发为主要业务的公司,他们在开源的GoAhead web服务器的基础上定制了一款名为XGoAhead的Web server使用在自己的产品中,2022年冬奥会的筹备工作批量采购了Datacon Software的产品。某天冬奥筹委会收到外部安全机构反馈: 公网上有大量使用XGoAhead的设备被某个不知名的僵尸网络感染,为了防范,现在你需要调查这个僵尸网络并尽可能的找到被感染的IP。

1.2 数据说明
目前提供的数据如下:

XGoAhead最新版本源码
公网Web蜜罐数据
Passive DNS数据
提供的XGoAhead软件代码只能运行在Linux操作系统上且须使用make工具构建,推荐使用Ubuntu 18.04或Centos 7。

提供的公网Web蜜罐数据仅为蜜罐服务器接收到的来自公网的流量,远不能覆盖整个互联网的情况,仅为观测样本。

提供的Passive DNS数据仅为小范围Client IP的数据,远不能覆盖整个互联网的情况,仅为观测样本。

2. 初步理解
题目给出的线索如下:

"GoAhead"是个真实的IoT web服务,代码开源。
主办方基于此二次开发了一个名为"XGoAhead"的软件,已给出源码。
这个软件存在漏洞,被僵尸网络攻陷。
目前有一份DNS数据,一份蜜罐数据。
目标是在数据中挖掘出全部被botnet攻陷的机器IP。
首先想到两个问题:

DNS数据可以理解为全网DNS的一个采样;HTTP数据来自蜜罐,经探索后发现全部是各种攻击流量,无正常流量,这两份数据怎么用?
为何要给出源码,是否要做代码审计挖掘漏洞?
3. Botnet建模
3.1 Botnet常规模型
一般情况下,botnet分以下几部分运行:

初始入侵:如通过RCE漏洞、SSH爆破、Redis未授权访问等打入服务器。
载荷投递:server被攻陷之后,会执行黑客预定的命令从Script Server下载恶意脚本/文件并执行,如此一个正常的Server就有了botnet的功能。
中控通信:被感染的服务器会连接黑客的"中控服务器(Control & Command Server)"进行上线,并接收指令(P2P暂不考虑)。
蠕虫传播:宿主机被感染后所植入的恶意文件会自带一些攻击模块,并自动开始对内网/公网机器发起蠕虫攻击,感染更多的服务器成为botnet的一部分。
攻击:黑客或通过中控批量对botnet的节点下发指令,对某一目标发起DDoS攻击。
蜜罐的攻击流量来自谁?
题目中的蜜罐是真实部署在公网空间的,只能采集到很少一部分botnet的攻击流量

在第1阶段黑客通过RCE漏洞批量攻击server抓鸡,和第4阶段被攻陷到bot利用RCE漏洞横向传播时,由于botnet传播是批量扫描行为,一部分HTTP攻击流量有可能被蜜罐捕获。
传播模型
基于以上线索,还原出的botnet传播模型

首先attacker和已感染的botnet通过XGoAhead RCE进行传播,攻陷更多机器,这些机器被攻陷后在脚本下载阶段、bot上线阶段、DDoS攻击阶段触发DNS请求。

在此模型中,HTTP攻击者IP和DNS发起者IP即是本题答案。

目前我们已经将题目的三个线索串了起来,要注意的是以上每一步均是经验假设,需要一一验证