渗透黑客提权拿站NDS劫持


Гео и язык канала: Китай, Китайский
Категория: Технологии


改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010

Связанные каналы

Гео и язык канала
Китай, Китайский
Категория
Технологии
Статистика
Фильтр публикаций


INI是一种常见的初始化配置文件格式,INI就是Initialization的前三个字母。INI文件的格式非常简单,由多个节(Section)组成,每个节由一行行的键值对组成,如下所示:
[section1]
key1=value1
key2=value2

[section2]
key3=value3
Xware的HTTP服务存在一个登录接口login,该接口会解析HTTP请求中cookie里的一些参数,并将值保存入ini配置文件中。例如cookie = "isvip=0; jumpkey=A; usernick=B; userid=1"时,ini配置文件中会写入用户相关的参数,样例配置文件如下:

合作意向:@Senior_010


欧博.亚星 百家乐.港彩等信用盘.可无痕改单.渗透.修.改.注.单.不中.改.中.可/测/可/改 免费/测试/项目详情

改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


系统架构介绍
我们的DDoS情报收集主要基于我们自研的蜜罐,同时也会对外部开源的情报渠道进行监控互补。整个自研蜜罐的架构如图:


这个函数的触发时机是 LdrpMapAndSnapDependency(IAT 已填好)之后、LdrpInitializeNode(TLS Callback + DllMain)之前。关键的代码是下图所示

改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


如果只关心对TLS data的处理,那么我将目光聚焦于LdrpDoPostSnapWork函数。这是ntdll加载流水线中导入绑定(snap)完成后、模块初始化前的后处理函数,核心职责是TLS Data 初始化 + CFG IAT 修复


改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


中 StartAddressOfRawData 和 EndAddressOfRawData 描述的是TLS初始数据模板,SizeOfZeroFill 表示后面需要额外清零的区域,AddressOfIndex则指向一个TLS index存放位置。程序运行时,如果代码访问静态TLS变量,最终会依赖这个index到当前线程的TLS slot中取出对应的数据地址。
MSVC版把静态TLS的访问逻辑直接编进了代码(通过TEB->ThreadLocalStoragePointer[tls_index]取数据),而初始化依赖外部完成;GNU版则退化成显式TlsAlloc/TlsGetValue,运行时自管理,不需要Loader做静态TLS 初始化。所以同一份Rust源码,GNU版能被普通PE Loader加载,MSVC版不行——问题精确锁定在Static TLS Data 的初始化缺失
所以Rust EXE无法直接转换为shellcode的核心原因并不是Rust不能shellcode化,而是v1 loader对PE加载语义的模拟还不完整。对于依赖TLS Data的Rust程序来说,仅仅把PE映射起来并跳到OEP,是不够的。
4.2 v2 的解决方案:系统的LdrpHandleTlsData
那么正常系统的LoadLibrary是如何处理静态TLS data的呢?根据前人的研究: https://github.com/paskalian/WID_LoadLibrary 我们可以清楚的了解LoadLibrary的具体流程。

改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


很多早期SRDI/reflective loader在处理TLS时,只会做一件事:遍历 AddressOfCallBacks,然后在调用入口点前依次执行TLS Callback。这个逻辑对于一些普通C/C++程序可能已经够用,但它并不等价于Windows Loader对TLS的完整处理流程。
因参考文章和参考资料稀缺,正在我一筹莫展之时,我回想起 IoM进阶系列(1) PELoader&RDI的TLS之殇 - ChainReactor Wiki 这篇文章,里面就说到在编写Rust EXE时遇到的PE转shellcode问题,并顺藤摸瓜找了其SRDI项目 chainreactors/malefic-srdi

改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


Rust 程序无法直接转换为Shellcode的问题分析:TLS Data
4.1 Rust EXE转成shellcode后崩溃
这次重构最开始遇到的一个问题,是我尝试将Rust Beacon的EXE直接转换成shellcode后运行,结果程序在进入Rust运行逻辑前后出现异常。最开始我以为问题可能出在导入表、重定位或者.pdata 异常表处理上,但在补齐这些常规手工映射逻辑之后,问题仍然没有完全解决。

后面继续分析PE结构时,我注意到Rust编译出来的EXE里存在TLS Directory。这里的TLS不是简单的TLS Callback问题,而是Static TLS Data的初始化问题。

改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


银行存款理财,带身份证,可以筛选男女,筛选地区

改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


在未触发关键词时,中转站正常转发请求至 DeepSeek,返回正常的对话响应,不会产生任何恶意命令执行。

改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


漏洞的本质是race condition。在Linux内核中,可以通过af_unix传递fd,为了避免产生循环引用造成内存泄漏使用unix_gc进行清理。而unix_gc使用unix_gc_lock自旋锁,peek操作却没有同步使用gc锁,导致skb在check之后移出接收队列之前出现竞争窗口导致race condition,最终引发uaf

漏洞分析

在unix_gc进行操作时会获取unix_gc锁防止并发

static void __unix_gc(struct work_struct *work)
{
struct sk_buff_head hitlist;
struct sk_buff *skb;

spin_lock(&unix_gc_lock);

if (!unix_graph_maybe_cyclic) {
spin_unlock(&unix_gc_lock);
goto skip_gc;
}

__skb_queue_head_init(&hitlist);

if (unix_graph_grouped)
unix_walk_scc_fast(&hitlist);
else
unix_walk_scc(&hitlist);

spin_unlock(&unix_gc_lock);

skb_queue_walk(&hitlist, skb) {
if (UNIXCB(skb).fp)
UNIXCB(skb).fp->dead = true;
}

__skb_queue_purge(&hitlist);
skip_gc:
WRITE_ONCE(gc_in_progress, false);
}
改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


FBI 的高级技术官员告诉国会议员,即使有额外的资源,FBI自己也没有能力破解被锁的手机和设备。Amy Hess是FBI科学技术部的执行董事助理,她对美国家庭能源与商业委员会小组成员说,加密通信仍然对美国政府机构的执法行动以及美国公众的安全构成挑战。但是当她被立法者要求提供一个实际的解决方案时,她表示技术公司的合作是必要的。


改单,数据,渗透黑客提权拿站
XSS攻击 CSRF攻击 SQL注入
DDOs攻击,dns劫持
合作意向:@Senior_010


开启powershell运行jar包,设置poc参数为CVE-2024-38077,同时指定输入IP的文件路径和输出文件路径,等待扫描完后得到存在漏洞的资产列表。

合作意向:@Senior_010


单个组织专用的云服务,而无需与其他组织共享资源,私有云可以在内部管理,也可以由第三方云服务提供商托管,而公有云和私有云的区别,就好比自家的洗衣机(私有)和干洗店(对公)的区别。

XSS攻击 CSRF攻击 SQL注入
改单,数据,渗透黑客提权拿站
DDOs攻击,dns劫持
合作意向:@Senior_010


回到DefaultJSONParser方法,初始化结束后,调用JSONScanner方法对传入的json字符串设置读取位置,判断过程中处理Unicode字符集的BOM标识。


咨询:@Senior_010


选择按部门分配,从下拉菜单中选中目标部门(如“销售部”),系统会显示该部门所有已创建的成员账号;

勾选对应权限:比如给销售部设置“基础收发权限+附件上传下载权限”,给销售主管额外勾选“查看部门成员邮件权限”;给研发部设置“基础收发权限+邮件归档权限”,禁止勾选“查看其他部门邮件权限”;

点击保存设置,系统会自动生效;如果需要修改某个成员的权限,可选择“单个成员分配”,单独调整。

这里要避个坑:权限设置遵循“最小必要原则”,即只给员工分配完成工作必需的权限,不要额外授权。比如普通研发人员不需要查看销售邮件,就不要勾选相关权限,降低信息泄露风险。

咨询:@Senior_010


本文是威胁猎杀实战系列的第一篇,按照本文的操作步骤,只需几次Copy&Paste即可搭建一套基于Elastic Stack的威胁猎杀平台。在后面的文章我们会进一步完善我们的平台。

咨询:@Senior_010


还有的时候就是Content-Disposition: form-data;,也有某些WAF是根据Content-Disposition匹配filename的,用于验证黑名单。我们经过混淆大小写也是可以bypass的。(http://www.secpulse.com/archives/56523.html)

咨询:@Senior_010


右键点击profile.ps1,一次点击“安全”->“高级”->“审核”,点“编译”按钮,添加用户“everyone”,开启如图所示的审核项
咨询:@Senior_010


当客户端向DNS服务器查询某域名时,DNS服务器会首先检查其本地缓存中是否有该域名的记录,如果缓存中有该域名的记录(即命中),则直接讲缓存中记录的IP地址作为非权威应答返回给客户端,如果在缓存中没有找到该域名的记录,则会进行迭代查询,从根域名开始,逐级进行域名解析,直到解析出完整的域名,之后服务器会将域名解析结果作为应答发送给客户端,并生成一条解析记录保存到缓存中。

DNS查询和解析过程如图所示:

咨询:@Senior_010

Показано 20 последних публикаций.