网站劫持同行流量拓客不二选择
55 subscribers
38 photos
Download Telegram
工程防病毒逃避

经过多年绕过防病毒软件的经验,如果我们可以与社区分享任何见解,那就是恶意软件检测几乎总是基于字符串、API 钩子或两者的组合。

即使对于实现机器学习分类器的产品(如 Cylance),没有字符串、API 导入和可挂钩 API 调用的恶意软件也肯定会像足球一样穿过 Sergio Rico 的防守。

Meterpreter 有数千个字符串,API 导入不会以任何方式隐藏,并且诸如“WriteProcessMemory”之类的敏感 API 可以通过用户空间 API 钩子轻松拦截。因此,我们需要以自动化的方式补救,这产生了两个潜在的解决方案:

源到源代码重构
LLVM 在编译时会对代码库进行混淆。
后者将是首选方法,许多流行研究也得出了相同的结论 [2]。主要原因是转换过程只需编写一次,然后就可以重复使用,而不受软件编程语言或目标架构的影响

但是,这样做需要能够使用 Visual Studio 以外的编译器来编译 Meterpreter。虽然我们在 2018 年 12 月发布了一些工作来改变这种情况,但一年多后,官方代码库的采用仍然是一个持续的过程。

与此同时,我们决定实施第一种方法。在彻底审查了源代码重构的最新进展后,libTooling(Clang/LLVM 工具链的一部分)似乎是解析 C/C++ 源代码并对其进行修改的唯一可行候选方案。

注意:由于代码库严重依赖 Visual Studio,Clang 将无法解析 Metepreter 的大部分内容。但是,仍然可以利用这一成功率绕过目标防病毒软件。在这里,我们可能拥有源到源转换相对于编译时转换的唯一优势:后者要求整个项目编译时没有任何错误。前者可以抵御数千个编译错误;你最终会得到一个不完整的抽象语法树,这完全没问题。

字符串混淆
在 C/C++中,一个字符串可能位于许多不同的上下文中。libTooling并不是真正令人愉快的玩意,所以我们应用了帕累托定律,并将自己限制在那些涵盖 Meterpreter 代码库中最可疑的字符串出现的环境中:

函数参数
列表初始化器
函数参数
例如,我们知道 ESET Nod32 会在以下上下文中将字符串“ntdll”标记为可疑:

ntdll = LoadLibrary(TEXT("ntdll"))
然而,按照以下方式重写此代码片段可以成功绕过检测:

wchar_t ntdll_str[] = {'n','t','d','l','l',0};
ntdll = LoadLibrary(ntdll_str)
在后台,第一个代码片段将导致字符串“ ntdll ”存储在生成的二进制文件的.rdata部分中,并且很容易被防病毒软件发现。第二个代码片段将导致字符串在运行时存储在堆栈中,并且至少在一般情况下与代码静态不可区分。IDA Pro或其他程序通常能够识别该字符串,但它们也会对二进制文件运行更高级、计算密集型的分析。
一些细节的坑点就不展开说了,总之就是各种反射各种 try/catch,我尽了最大的努力来提高其对各种 Tomcat 环境的兼容性,文章最后会将这个成果分享给大家。有了这个比较好用的回显 payload,搭配 K1/K2 来触发反序列化流程,就打造成了 xray 高级版/商业版中 Shiro 反序列化回显检测的核心逻辑,回显效果如下

使用 xray 扫到过 xss 的同学应该都有所体会,xray 扫到的 xss 漏洞不一定可以直接弹框,但相关参数一定存在可控的代码注入,经常会遇到网站存在 waf 但 xray 依然可以识别出 xss 的情况。纵观整个 Shiro 反序列化的流程,步步都是在针尖上跳舞,一步出错便前功尽弃。倘若目标站点部署了 RASP 等主机防护手段,很有可能导致反序列化中断而与 RCE 擦肩而过,有没有什么办法能够像 xss 一样大幅的提高其检测能力的下限呢?和 l1nk3r 师傅交流了一下,他提到一种检测 Shiro Key 的方法很不错,据说原理来自 shiro_tool.jar ,详情可以参考这篇文章一种另类的 shiro 检测方式 ,我这里简单复述一下结论
目前 CDN 可过移动联通屏蔽墙
电信以及0 0 0 0 无法突破 《建议换域名》

没有域名限制

以上套餐均可测试,满意在付款!
劫持接单❗️ @yy8321

可跑各行各业如:博彩、棋牌、彩票、六合、色站、涩播、约炮、空降、综合、体育、百度小病种、试管、代孕、壮阳、补肾、丰胸、整形、减肥、祛斑、祛痘、美白、化妆品类、二类电商、金融、股票、贷款、网赚、兼职、脱发等等热门行业,价低效高✔️
Please open Telegram to view this post
VIEW IN TELEGRAM
回到调用函数继续往下分析,当iVar2等于0时,我们进入if条件。它将URI值与字符串“ /apply_sec.cgi”进行比较。如果是,则ppcVar3将指向SSC_SEC_OBJS数组,否则,它将指向SSC_OBJS数组
HTTP劫持:你DNS解析的域名的IP地址不变。在和网站交互过程中的劫持了你的请求。在网站发给你信息前就给你返回了请求。

HTTP劫持很好判断,当年正常访问一个无广告的页面时,页面上出现广告弹窗,八成就是运营商劫持了HTTP。下图中,右下角的广告并不是所访问的网站放置的

HTTP劫持比较出名的是360导航的首页,曾经被某运营商弹出广告,而且只有用户打开360导航时才会出现该广告,以至于很多用户认为这是360自己的广告,引发了大量投诉,结果最后被证实是运营商干的。
软件可充当后门和下载器,能够收集系统信息、文件操作,捕获屏幕截图并执行恶意命令,然后将这些恶意命令传播到攻击者控制的服务器
中国移动宽带 dns 设置异常?咋解决?,为何中国移动宽带 dns 常出问题?,中国移动宽带 dns 故障如何修复?

中国移动宽带DNS的重要性

域名解析:DNS(Domain Name System)的主要作用是将人类易于记忆的域名转换为计算机能够识别的IP地址,方便用户通过域名访问网站。

网络连接稳定性:正确的DNS设置可以提高网络连接的稳定性,减少因DNS解析错误导致的网络故障和延迟。

访问速度提升:选择合适的DNS服务器可以加快域名解析的速度,从而提高网页加载速度和整体网络性能。

2、中国移动宽带DNS服务器地址

全国通用地址:主DNS服务器为218.201.112.10,备用DNS服务器为218.201.112.11。

部分地区特定地址:不同地区可能有不同的DNS服务器地址,例如北京地区的主DNS服务器为211.137.191.26,上海地区的主DNS服务器为211.136.17.6等。
出了这一个JBoss未授权之外,通过这个目标的大量资产出了这一个JBoss未授权之外,通过这个目标的大量资产找到了很多JBoss反序列化漏洞,大概有11个反序列化漏洞!找到了很多JBoss反序列化漏洞,大概有11个反序列化漏洞!
说了那么多,其实WebappClassLoaderBase就是我们寻找的Thread和Tomcat 运行上下文的联系之一。

我们debug看看Thread.currentThread.getContextClassLoader()里面都有啥东西,这里只要稍微搜寻一下就会发现有很多Tomcat有关的运行信息。我们只要寻找我WebappClassLoaderBase ---> ApplicationContext(getResources().getContext()) ---> StandardService--->Connector们上文提到的需要的Service就可以了。