繞過360ROOT身份校驗(yàn)高權(quán)限執(zhí)行惡意代碼

? ? 本文主要分享一種本地socket通信過程中存在的身份校驗(yàn)缺陷而產(chǎn)生的繞過方法,以此來實(shí)現(xiàn)高權(quán)限執(zhí)行惡意代碼。

? ? 在上個(gè)月中發(fā)現(xiàn)360ROOT工具在ROOT的過程中并不會直接去下載ROOT模塊來提權(quán),而是先看下設(shè)備上有沒有運(yùn)行某一個(gè)特定的后臺服務(wù)端程序,這個(gè)后臺程序就是首次用360ROOT后而安裝的,存放在system目錄下以360s命名的文件露氮。如果檢查到進(jìn)程存在的話,就直接連接后臺服務(wù)端钟沛,發(fā)送運(yùn)行指定程序的指令后畔规,就可以獲取ROOT權(quán)限來做后續(xù)的操作。

? ? 在對360s反匯編分析并提取關(guān)鍵代碼后讹剔,自己寫了一個(gè)客戶端去實(shí)驗(yàn)測試下能不能直接獲取ROOT權(quán)限油讯,發(fā)現(xiàn)并沒有成功详民,分析后了解到服務(wù)端存在校驗(yàn)。下面主要介紹下在通信過程中的一種繞過方法陌兑。

? ? 在本地socket通信過程中沈跨,客戶端連接服務(wù)端的時(shí)候,服務(wù)端可以調(diào)用getsockopt來獲取到連接端的進(jìn)程憑據(jù)信息兔综,比如客戶端的pid饿凛。360ROOT的服務(wù)端就是通過這個(gè)來獲取連接上來的客戶端的pid,然后讀取/proc/pid/exe來獲取程序路徑软驰,然后獲取文件的MD5值涧窒,通過校驗(yàn)MD5的值來判斷客戶端是否合法,如果通過的話就執(zhí)行指定的程序锭亏。

? ? 繞過方式很簡單纠吴,主要就是利用linux系統(tǒng)調(diào)用fork系列函數(shù),具體就是首先在父進(jìn)程中創(chuàng)建socket句柄慧瘤,然后fork戴已,在子進(jìn)程中調(diào)用connect,然后用exec系列函數(shù)運(yùn)行360s程序锅减,然后在父進(jìn)程中執(zhí)行發(fā)送命令的操作糖儡,這樣基本上就繞過成功了,主要實(shí)現(xiàn)過程如下:

校驗(yàn)繞過

? ? 在這里利用的局限性就是運(yùn)行的客戶端程序的uid必須為2000怔匣,因此利用的場景比如握联,在用戶手機(jī)連接電腦后進(jìn)行攻擊或者某些場所的惡意充電器來實(shí)施攻擊。由于在卸載360ROOT工具或者恢復(fù)出廠設(shè)置后此后臺程序并不會被卸載掉每瞒,因此危害還是有的金闽。

? ? 關(guān)于poc以及其他更多內(nèi)容請參考:http://www.reibang.com/p/f5af0736a6de?以及http://www.reibang.com/p/fcc143359b97

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市独泞,隨后出現(xiàn)的幾起案子呐矾,更是在濱河造成了極大的恐慌,老刑警劉巖懦砂,帶你破解...
    沈念sama閱讀 217,826評論 6 506
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異组橄,居然都是意外死亡荞膘,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,968評論 3 395
  • 文/潘曉璐 我一進(jìn)店門玉工,熙熙樓的掌柜王于貴愁眉苦臉地迎上來羽资,“玉大人,你說我怎么就攤上這事遵班⊥郎” “怎么了潮改?”我有些...
    開封第一講書人閱讀 164,234評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長腹暖。 經(jīng)常有香客問我汇在,道長,這世上最難降的妖魔是什么脏答? 我笑而不...
    開封第一講書人閱讀 58,562評論 1 293
  • 正文 為了忘掉前任糕殉,我火速辦了婚禮,結(jié)果婚禮上殖告,老公的妹妹穿的比我還像新娘阿蝶。我一直安慰自己,他們只是感情好黄绩,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,611評論 6 392
  • 文/花漫 我一把揭開白布羡洁。 她就那樣靜靜地躺著,像睡著了一般爽丹。 火紅的嫁衣襯著肌膚如雪焚廊。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,482評論 1 302
  • 那天习劫,我揣著相機(jī)與錄音咆瘟,去河邊找鬼。 笑死诽里,一個(gè)胖子當(dāng)著我的面吹牛袒餐,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播谤狡,決...
    沈念sama閱讀 40,271評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼灸眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了墓懂?” 一聲冷哼從身側(cè)響起焰宣,我...
    開封第一講書人閱讀 39,166評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎捕仔,沒想到半個(gè)月后匕积,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,608評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡榜跌,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,814評論 3 336
  • 正文 我和宋清朗相戀三年闪唆,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片钓葫。...
    茶點(diǎn)故事閱讀 39,926評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡悄蕾,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出础浮,到底是詐尸還是另有隱情帆调,我是刑警寧澤奠骄,帶...
    沈念sama閱讀 35,644評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站番刊,受9級特大地震影響含鳞,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜撵枢,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,249評論 3 329
  • 文/蒙蒙 一民晒、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧锄禽,春花似錦潜必、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,866評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至宵晚,卻和暖如春垂攘,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背淤刃。 一陣腳步聲響...
    開封第一講書人閱讀 32,991評論 1 269
  • 我被黑心中介騙來泰國打工晒他, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人逸贾。 一個(gè)月前我還...
    沈念sama閱讀 48,063評論 3 370
  • 正文 我出身青樓陨仅,卻偏偏與公主長得像,于是被迫代替她去往敵國和親铝侵。 傳聞我的和親對象是個(gè)殘疾皇子灼伤,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,871評論 2 354

推薦閱讀更多精彩內(nèi)容