越獄-概述及工具使用

通過iOS系統(tǒng)安全啟動鏈漏洞繁涂,從而禁止掉信任鏈中負責(zé)驗證的組件盹靴。拿到iOS系統(tǒng)最大權(quán)限ROOT權(quán)限.

iOS系統(tǒng)安全啟動鏈

當(dāng)啟動一臺iOS設(shè)備時炸茧,系統(tǒng)首先會從只讀的ROM中讀取初始化指令,也就是系統(tǒng)的引導(dǎo)程序(事實上所有的操作系統(tǒng)啟動時都要經(jīng)過這一步稿静,只是過程略有不同)梭冠。這個引導(dǎo)ROM包含蘋果官方權(quán)威認證的公鑰,他會驗證底層啟動加載器(LLB)的簽名改备,一旦通過驗證后就啟動系統(tǒng)控漠。LLB會做一些基礎(chǔ)工作,然后驗證第二級引導(dǎo)程序iBoot悬钳。iBoot啟動后盐捷,設(shè)備就可以進入恢復(fù)模式或啟動內(nèi)核。在iBoot驗證完內(nèi)核簽名的合法性之后默勾,整個啟動程序開始步入正軌:加載驅(qū)動程序碉渡、檢測設(shè)備、啟動系統(tǒng)守護進程母剥。這個信任鏈會確保所有的系統(tǒng)組件都有蘋果官方寫入滞诺、簽名、分發(fā)环疼,不能來自第三方機構(gòu)习霹。

7D6BE2ABC685F6A9ED41D49E28BB0182.png

越獄的工作原理正是攻擊這一信任鏈。所有的越獄工具的作者都需要找到這一信任鏈上的漏洞炫隶,從而禁止掉信任鏈中負責(zé)驗證的組件淋叶。拿到iOS系統(tǒng)最大權(quán)限ROOT權(quán)限.

完美越獄&非完美越獄

根據(jù)越獄的情況不同可以分為如下兩種越獄:
完美越獄
所謂完美越獄就是破解iOS系統(tǒng)漏洞之后,每次系統(tǒng)重啟都能自動調(diào)用注入的惡意代碼等限,達到破壞安全驗證爸吮,再次獲得ROOT權(quán)限芬膝。
非完美越獄
所謂非完美越獄是指,越獄系統(tǒng)后形娇,并沒有完全破解安全鏈锰霜,有部分信息或功能應(yīng)用不佳;比如桐早;關(guān)機以后必須去連接越獄軟件來引導(dǎo)開機癣缅;或者重啟會導(dǎo)致越獄的失效;這樣的越獄稱為“不完美越獄”哄酝。

安裝插件

Cydia:越獄應(yīng)用商店
軟件源:
1.PP助手:apt.25pp.com

  1. 威鋒:apt.Feng.com
    常用插件:
    Apple File Conduit "2" 可以獲得根目錄權(quán)限友存。
    AppSync Unified 繞過簽名檢測
    adv-cmds 命令行工具
    OpenSSH 連接手機,進行遠程控制陶衅, 或者傳送文件屡立。

OpenSSH

OpenSSH 是 SSH (Secure SHell) 協(xié)議的免費開源實現(xiàn)。 SSH協(xié)議可以用來進行遠程控制搀军, 或在計算機之間傳送文件膨俐。

一.連接手機

通過插件使用Wifi連接手機:ssh 用戶名@手機IP地址
$ssh root@192.168.31.231
默認密碼:alpine


7F62C18634C41FB0B2445B55A25D0477.png

iOS 下兩個用戶:Root、mobile
Root用戶:最高權(quán)限用戶罩句,可以訪問任意文件
Mobile用戶:普通用戶焚刺,只能訪問改用戶目錄下文件/var/Mobile

二.修改用戶密碼

ROOT用戶可以修改所有用戶的密碼
$passwd 命令修改密碼


0DA4D08859E60FB3E41CB6C2ECE3F227.png

$passwd 用戶名


063FF24672554017A0837F5038F266E6.png

輸入兩次新密碼,確認修改门烂,因為是登錄狀態(tài)所以不用輸入原始密碼乳愉。

三.OpenSSH登錄過程

登錄過程:
1、請求連接到iPhone手機
2屯远、手機將公鑰發(fā)給Mac電腦
3蔓姚、Mac電腦通過收到的公鑰加密登錄密碼
4、iPhone手機利用私鑰解密登錄密碼氓润,是否允許登錄


9E7F998CF154C7B7AF8639231E8043A9.png

中間人攻擊:
存在一種隱患.如果有人冒充服務(wù)器.將生成的虛假公鑰 發(fā)給客戶端.那么它將獲得 客戶端連接服務(wù)器的 密碼


B2FDFC1DC79F19C16B0B40E2F6EE425D.png

服務(wù)器保護:
1.客戶端將第一次登錄服務(wù)器得到的公鑰保存在本地,key存在~/.ssh/known_hosts
2.一般SSH服務(wù)器會將自己的KEY的HASH值公布在網(wǎng)站上赂乐。
四.免密碼登錄

免密碼登錄也稱“公鑰登錄”,原理就是用戶將自己的公鑰儲存在遠程主機上咖气。登錄的時候挨措,遠程主機會向用戶發(fā)送一段隨機字符串,用戶用自己的私鑰加密后崩溪,再發(fā)回來浅役。遠程主機用事先儲存的公鑰進行解密,如果成功伶唯,就證明用戶是可信的觉既,直接允許登錄 不再要求密碼。
客戶端在~/.ssh/目錄下生成公鑰 ssh-keygen 拷貝公鑰給SSH服務(wù)器ssh-copy-id 用戶名@服務(wù)器IP

五.SSH其他操作

刪掉保存的服務(wù)器地址的key
ssh-keygen –R 服務(wù)器IP地址(當(dāng)SSH登錄手機,手機就是服務(wù)器)

know_hosts文件:用于保存SSH登錄服務(wù)器所接受的key
在系統(tǒng)~/.ssh 目錄中保存

ssh_host_rsa_key.pub文件:作為SSH服務(wù)器發(fā)送給連接者的key
在系統(tǒng)/etc/ssh 目錄中保存

Config文件
在~/.ssh 目錄下創(chuàng)建一個config文件瞪讼。內(nèi)部可以配置ssh登錄的別名钧椰。
Host 別名
Hostname IP地址
User 用戶名
Port 端口號

六.USB登錄

蘋果有一個服務(wù),叫usbmuxd符欠,這個服務(wù)主要用于在USB協(xié)議上實現(xiàn)多路TCP連接.

1.Python腳本端口映射:
python tcprelay.py -t 22:12345
將本地的12345端口映射到設(shè)備的TCP端口22.這樣就可以通過本地的12345端口建立連接了嫡霞。

2.通過USB進行SSH連接

ssh -p 12345 root@127.0.0.1
ssh連接本地的12345,由于做了端口映射希柿,所以會通過usb連接對面設(shè)備的22端口诊沪。

3.Iproxy端口映射

安裝libimobiledevice工具
$ brew install libimobiledevice

映射端口
iproxy 12345 22

七.文件拷貝

源文件 —>目標(biāo)文件
wifi拷貝:
Scp 123.txt root@192.168.12.12:~/
Scp root@192.168.12.12:~/123.txt .
usb拷貝:
Scp -P 12345 123.txt root@127.0.0.1:~/
Scp -P 12345 root@127.0.0.1:~/123.txt .

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市曾撤,隨后出現(xiàn)的幾起案子端姚,更是在濱河造成了極大的恐慌,老刑警劉巖挤悉,帶你破解...
    沈念sama閱讀 219,188評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件渐裸,死亡現(xiàn)場離奇詭異,居然都是意外死亡装悲,警方通過查閱死者的電腦和手機橄仆,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,464評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來衅斩,“玉大人,你說我怎么就攤上這事怠褐∥钒穑” “怎么了?”我有些...
    開封第一講書人閱讀 165,562評論 0 356
  • 文/不壞的土叔 我叫張陵奈懒,是天一觀的道長奠涌。 經(jīng)常有香客問我,道長磷杏,這世上最難降的妖魔是什么溜畅? 我笑而不...
    開封第一講書人閱讀 58,893評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮极祸,結(jié)果婚禮上慈格,老公的妹妹穿的比我還像新娘。我一直安慰自己遥金,他們只是感情好浴捆,可當(dāng)我...
    茶點故事閱讀 67,917評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著稿械,像睡著了一般选泻。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,708評論 1 305
  • 那天页眯,我揣著相機與錄音梯捕,去河邊找鬼。 笑死窝撵,一個胖子當(dāng)著我的面吹牛傀顾,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播忿族,決...
    沈念sama閱讀 40,430評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼锣笨,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了道批?” 一聲冷哼從身側(cè)響起错英,我...
    開封第一講書人閱讀 39,342評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎隆豹,沒想到半個月后椭岩,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,801評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡璃赡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,976評論 3 337
  • 正文 我和宋清朗相戀三年判哥,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片碉考。...
    茶點故事閱讀 40,115評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡塌计,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出侯谁,到底是詐尸還是另有隱情锌仅,我是刑警寧澤,帶...
    沈念sama閱讀 35,804評論 5 346
  • 正文 年R本政府宣布墙贱,位于F島的核電站热芹,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏惨撇。R本人自食惡果不足惜伊脓,卻給世界環(huán)境...
    茶點故事閱讀 41,458評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望魁衙。 院中可真熱鬧报腔,春花似錦、人聲如沸纺棺。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,008評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽祷蝌。三九已至茅撞,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背米丘。 一陣腳步聲響...
    開封第一講書人閱讀 33,135評論 1 272
  • 我被黑心中介騙來泰國打工剑令, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人拄查。 一個月前我還...
    沈念sama閱讀 48,365評論 3 373
  • 正文 我出身青樓吁津,卻偏偏與公主長得像,于是被迫代替她去往敵國和親堕扶。 傳聞我的和親對象是個殘疾皇子碍脏,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,055評論 2 355

推薦閱讀更多精彩內(nèi)容