红客解密程序 暗网编程
27.5K subscribers
967 photos
12 videos
1 file
56 links
渗透测试,#删库,数据删除 拿数据库 木马注入 破解,提权,Dns动持
Download Telegram
【安全资讯】警惕新型nginx后门,目前全杀毒软件免杀

近日,我们捕获一个新型nginx后门,该后门免杀效果非常好,截至目前VT上所有杀毒软件都不能对其进行查杀

网络验证后门方法:
首先通过nc本地监听9999端口:
$ nc -lv 9999
接着使用curl带上特殊cookie对本地地址发起请求:
$ curl "127.0.0.1" -H "Cookie:lkfakjfa0.0.0.0:9999"
如果在监听端口得到shell,说明服务器的nginx已经被黑客替换。



本地验证后门方法:
通过grep命令判断当前运行对nginx里面是否存在"/bin/sh"可疑字符串

$ which nginx |xargs grep "/bin/sh" -la
WAF Bypass之webshell上传jsp与tomcat

1.开个头
事情是这样的,某一天,笔者闲着无聊,对着Tomcat的示例文件到处点点,希望寻找出点什么,意外发现Tomcat的示例文件中一些有趣的示例:随后笔者翻开Tomcat的解析代码,对其进行了一番静态代码审阅,果然有蹊跷,后面又调试看了看。



2 代码要点简析
对于脚本jsp文件,会通过EncodingDetector进行字符集类型的探测,该处代码要点较多,也是主逻辑,所以整片代码放上来了。

编码探测过程在该类初始化方法中进行,首先会使用processBom方法,根据文件的前4个字节探测字符集类型,这里的代码和xerces的Magic Charset中的字符集类型探测代码有着异曲同工之妙…;之后会使用getPrologEncoding方法尝试获取文件的declare charset,declare charset优先级高于magic charset。
T3反序列化 Weblogic12.2.1.4.0 JNDI注入


近日,Oracle官方发布安全更新,其中包含Weblogic的安全补丁,本着技术研究角度,和大家分享、探讨其中的一个JNDI注入漏洞。

在此前的CVE-2020-2883 将 extract 方法存在危险操作的 MvelExtractor 和 ReflectionExtractor 两个类加入到了黑名单中,因此我们只需要继续找一个 extract 方法存在危险操作的类即可绕过补丁,这里找到的是 Weblogic 12.2.1.4.0 Coherence 组件特有的类 com.tangosol.util.extractor.UniversalExtractor,因此只能影响 Weblogic 12.2.1.4.x。

漏洞报告
入口同 CVE-2020-2883,利用 java.util.PriorityQueue 反序列化时会间接调用 com.tangosol.util.ValueExtractor 接口任意实现类的 extract 方法

看其 extract 方法,虽然if条件中有一个 invoke 操作,但是 this.m_cacheTarget 使用了 transient 修饰导致无法被序列化
红队攻防实践:闲谈Webshell在实战中的应用

动态免杀
流量加密webshell
冰蝎和蚁剑
平时渗透测试中经常使用的就是冰蝎和蚁剑,对于我来说用的冰蝎多一点,冰蝎刚开始的时候免杀效果特别好,但是随着使用人数越来越多,已经可以被很多waf识别并拦截,冰蝎项目地址:

https://github.com/rebeyond/Behinder/releases

除了冰蝎,另外一个就是蚁剑了,蚁剑是一款开源的跨平台网站管理工具,因为开源,相对来说可玩性很高,可以自定义加密方式,可以做任何修改,也是很多安全行业从业者特别喜欢的一款工具:

https://github.com/AntSwordProject/AntSword-Loader



tunnel流量
tunnel也是我们拿下shell挂正向代理常用的工具之一(也就是我们常说的reGeorg),但是目前来说,原始版确实存在很多特征,很容易被检测出流量,从而被拦截。现在我会经常使用Neo-reGeorg:

https://github.com/L-codes/Neo-reGeorg

这是L-codes大佬重构reGeorg的项目,对reGeorg的流量进行加密,我之前对它的流量进行抓包查看,确实没什么明显的特征,效果确实不错。最好的一点的可以伪造目标404页面,这为我们在护网中拿下目标后进行后门隐藏做了一个很好的铺垫,我们可以以目标系统的404页面进行模版制作后门。



静态免杀
各语言脚本免杀方法
静态免杀相对于动态免杀而言也是显得尤为重要,一方面静态免杀可以躲避被查杀工具发现,更重要的是在webshell上传时,可以绕过waf对于webshell内容的检测,这一点特别关键。也就是说我们在对webshell进行改造时,光能使webshell放到查杀工具中(比如D盾)不被查杀是很片面的,因为我们的第一步是把webshell传到目标服务器,这一步中我们要把敏感函数隐藏起来才行。

对于静态免杀,免杀思路也是特别灵活的,可以根据各个语言的特性来进行免杀,就用冰蝎举个例子:

冰蝎的静态免杀处理:

jsp木马
jsp脚本可以使用unicode编码的方式来进行绕过静态查杀,比如之前碰到的jsp小马,既然jsp小马可以通过这种方式进行免杀,冰蝎当然也可以,但是冰蝎不能像jsp小马那样直接全部unicode编码,而是需要部分编码,经过多次编码测试,发现在代码内容处,只要函数参数值不进行编码,冰蝎就可以正常使用
SIGRED – 进入域管理员权限:利用 WINDOWS DNS 服务器中存在 17 年之久的漏洞

DNS 常被描述为“互联网电话簿”,是一种将人性化的计算机主机名转换为 IP 地址的网络协议。由于 DNS 是互联网的核心组件,因此目前有许多 DNS 服务器解决方案和实现,但只有少数几种得到广泛使用。

“Windows DNS 服务器”是 Microsoft 的实现,是 Windows 域环境的重要组成部分和要求。

SIGRed (CVE-2020-1350) 是 Windows DNS 服务器中的一个可感染蠕虫的严重漏洞(CVSS 基本评分为 10.0),影响 Windows Server 2003 至 2019 版本,并可能由恶意 DNS 响应触发。由于该服务以提升的权限(SYSTEM)运行,如果成功利用,攻击者将获得域管理员权限,从而有效地破坏整个公司基础设施。
“土耳其鼠”在大规模持续网络钓鱼活动中进化了 ADWIND
Check Point 研究人员正在跟踪一场不断发展的恶意垃圾邮件活动,该活动针对 80 多家土耳其公司。该恶意软件使用不同的规避方法来绕过安全解决方案。

初始攻击媒介始于包含 Office 文件附件的网络钓鱼电子邮件。该文件采用已有 20 年历史的BIFF 格式,无法通过常见的 Office 解析工具进行解析。在下一阶段,会下载恶意 J​​ar 文件。此文件经过大量混淆,并采用多种规避技术来避免被安全产品检测到。然后,jar 文件会植入 Adwind RAT(一种多平台恶意软件),该恶意软件被配置为窃取敏感信息并将其发送到攻击者的命令和控制 (C&C) 服务器,同时获得对受害者机器的远程访问权限。

所有这些文件在 Virus Total 中的检测率都非常低,很可能是因为混淆程度太高。

攻击者向受害者发送恶意电子邮件。
受害者触发恶意内容。
从 GitHub 存储库下载了恶意 RAT。
该恶意软件与其 C&C 服务器建立连接。
F5 BIG-IP hsqldb(CVE-2020-5902)漏洞踩坑分析

F5 BIG-IP最近发生了一次比较严重的RCE漏洞,其中主要公开出来的入口就是tmsh与hsqldb方式,tmsh的利用与分析分析比较多了,如果复现过tmsh的利用,就应该知道这个地方利用有些鸡肋,后面不对tmsh进行分析,主要看下hsqldb的利用。hsqldb的利用poc已经公开,但是java hsqldb的https导致一直无法复现,尝试了各种方式也没办法了,只好换其他思路,下面记录下复现与踩坑的过程。

利用源码搭建一个hsqldb http servlet
如果调试过hsqldb,就应该知道hsqldb.jar的代码是无法下断点调试的,这是因为hsqldb中类的linenumber table信息没有了,linenumber table只是用于调式用的,对于代码的正常运行没有任何影响。看下正常编译的类与hqldb类的lineumber table区别:

使用javap -verbose hsqlServlet.class命令看下hsqldb中hsqlServlet.class类的详细信息

可以看到自己编译的类中,每个method中都有一个 LineNumberTable,这个信息就是用于调试的信息,但是hsqldb中没有这个信息,所以是无法调试下断点的,hsqldb应该在编译时添加了某些参数或者使用了其他手段来去除这些信息
环境:

hsqldb source代码是1.8的,现在新版已经2.5.x了,为了和f5中的hsqldb吻合,还是用1.8的代码吧
JDK7u21,F5 BIG-IP 14版本使用的JDK7,所以这里尽量和它吻合避免各种问题