日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不

當前位置:首頁 > 科技  > 軟件

Havoc遠控源碼剖析(協議篇)

來源: 責編: 時間:2023-09-28 10:09:09 411觀看
導讀近期閱讀了一款開源遠控Havoc的源碼,留下了一些筆記,干脆發出來一起學習一下,這個遠控據說使用了很多高端免殺技術,比如Ekko,Ziliean,FOLIAGE睡眠混淆,返回地址欺騙,Indirect SysCall,Etw Patch,堆加密等等。前言FullSessionG

近期閱讀了一款開源遠控Havoc的源碼,留下了一些筆記,干脆發出來一起學習一下,這個遠控據說使用了很多高端免殺技術,比如Ekko,Ziliean,FOLIAGE睡眠混淆,返回地址欺騙,Indirect SysCall,Etw Patch,堆加密等等。p0128資訊網——每日最新資訊28at.com

前言

Pasted image 20230906161038.pngp0128資訊網——每日最新資訊28at.com

話不多說,直接進入主題,遠控提供了HTTP(S)、SMB的Agent,SMB是內網中繼直連用的,直接來看HTTP(S)方面的代碼。。p0128資訊網——每日最新資訊28at.com

握手前校驗

首先只有POST請求會被處理,其他請求都是直接跳fake404頁面。p0128資訊網——每日最新資訊28at.com

h.GinEngine.POST("/*endpoint", h.request)h.GinEngine.GET("/*endpoint", h.fake404)

request里首先是對請求的header頭進行判斷,不符合直接跳fake404。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906160945.pngp0128資訊網——每日最新資訊28at.com

具體的Header頭定義在havoc.yaotl中。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906160453.pngp0128資訊網——每日最新資訊28at.com

然后是檢查url、ua,同樣是不符合跳fake404,默認配置的url是這樣子的。p0128資訊網——每日最新資訊28at.com

Uris = [    "/funny_cat.gif",    "/index.php",    "/test.txt",    "/helloworld.js"]

Pasted image 20230906161244.pngp0128資訊網——每日最新資訊28at.com

數據包的處理

經過一連串的判斷后,來到parseAgentRequest函數,開始對Body內容進行判斷。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906161529.pngp0128資訊網——每日最新資訊28at.com

在ParseHeader中,最終是返回Header結構。p0128資訊網——每日最新資訊28at.com

type Header struct {	Size       int	MagicValue int	AgentID    int	Data       *parser.Parser}

Pasted image 20230906162130.pngp0128資訊網——每日最新資訊28at.com

NewParser時,試圖將body內容賦值給Parser結構的buffer中,至于bigEndian默認是true。p0128資訊網——每日最新資訊28at.com

type Parser struct {	buffer    []byte	bigEndian bool}

這里似乎將數據包分為了三種情況:p0128資訊網——每日最新資訊28at.com

p.Length()小于4的情況下,直接丟棄該包,返回空的Response;p0128資訊網——每日最新資訊28at.com

p.Length()等于4的情況下,直接將所有data復制到Header.Data中;p0128資訊網——每日最新資訊28at.com

p.Length()大于4的情況下,將從末尾分別切出Size、MagicValue、AgentID,各為4個字節;p0128資訊網——每日最新資訊28at.com

所以一個正常數據包的結構大致應該如下所示。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906172119.pngp0128資訊網——每日最新資訊28at.com

然后如果切出的MagicValue等于DEMON_MAGIC_VALUE,也就是0xDEADBEEF。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906170312.pngp0128資訊網——每日最新資訊28at.com

意味著是普通Deomon,否則是第三方Agent...等會,它是不是忘了什么?加解密呢?這不是白給么,建議做blueteam的小伙伴加一下流量規則。p0128資訊網——每日最新資訊28at.com

Agent注冊

繼續跟進到DemonAgent,進來直接查AgentID;p0128資訊網——每日最新資訊28at.com

if Teamserver.AgentExist(Header.AgentID){	...}else{	...}

函數內容是迭代Teamserver中所有的Agent,true的話就是已經存在,先看false情況,也就是注冊的功能。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906171621.pngp0128資訊網——每日最新資訊28at.com

再次切掉一個CommandID,如果CommandID等于agent.DEMON_INIT也就是99,就意味著是注冊包,然后切掉RequestID丟掉,進入注冊流程。p0128資訊網——每日最新資訊28at.com

Agent = agent.ParseDemonRegisterRequest(Header.AgentID, Header.Data, ExternalIP)if Agent == nil {    return Response, false}go Agent.BackgroundUpdateLastCallbackUI(Teamserver)

接著從末尾切出AESKey和AESIv,并調用Parser.DecryptBuffer對Parser.buffer進行解密,解密完的結果放回buffer里。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906204004.pngp0128資訊網——每日最新資訊28at.com

所以數據包具體應該是這樣的。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906204313.pngp0128資訊網——每日最新資訊28at.com

至于解密出來的buffer,據官方說法如下。p0128資訊網——每日最新資訊28at.com

[ Agent ID     ] 4 bytes <-- this is needed to check if we successfully decrypted the data			[ Host Name    ] size + bytes			[ User Name    ] size + bytes			[ Domain       ] size + bytes			[ IP Address   ] 16 bytes?			[ Process Name ] size + bytes			[ Process ID   ] 4 bytes			[ Parent  PID  ] 4 bytes			[ Process Arch ] 4 bytes			[ Elevated     ] 4 bytes			[ Base Address ] 8 bytes			[ OS Info      ] ( 5 * 4 ) bytes			[ OS Arch      ] 4 bytes			..... more

如果注冊成功,將返回這個Agent的AgentID。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906205319.pngp0128資訊網——每日最新資訊28at.com

心跳包

回到AgentExist,如果已經注冊,進入心跳包流程。p0128資訊網——每日最新資訊28at.com

/* get our agent instance based on the agent id */Agent = Teamserver.AgentInstance(Header.AgentID)Agent.UpdateLastCallback(Teamserver)

先根據ID查出對象,更新心跳時間,同樣切出Command和RequestID。p0128資訊網——每日最新資訊28at.com

Command = uint32(Header.Data.ParseInt32())RequestID = uint32(Header.Data.ParseInt32())

這里有點小混亂,劃分了第一次post的包和重連的包,如果是第一次提交,先進行解密(小聲叨叨:那重連的包不用解密了?)p0128資訊網——每日最新資訊28at.com

Pasted image 20230906210103.pngp0128資訊網——每日最新資訊28at.com

然后判斷命令,是任務回顯還是GET_JOB。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906210153.pngp0128資訊網——每日最新資訊28at.com

如果是GET_JOB,就從Agent.GetQueuedJobs()拿任務,又分別對COMMAND_PIVOT、COMMAND_SOCKET、COMMAND_FS、COMMAND_MEM_FILE額外追加了一些參數,尤其是COMMADN_PIVOT內,如果是DEMON_PIVOT_SMB_COMMAND另外特殊處理。另外三個還沒有開發完畢,是空著的。p0128資訊網——每日最新資訊28at.com

Pasted image 20230906211059.pngp0128資訊網——每日最新資訊28at.com

沒有細看,大意是對內網SMB Agent進行Socks代理時的特殊處理。p0128資訊網——每日最新資訊28at.com

小結

算了,通訊協議這部分大概就看到這里了,總結一下,其通訊協議整體來說是不那么可靠的。p0128資訊網——每日最新資訊28at.com

CobaltStrike、Sliver常用的基本RSA+AES模式都沒有實現到,甚至AES密鑰同加密包一同發送。這個水準屬于是有點讓人失望了,希望在Agent端能夠讓人改觀。p0128資訊網——每日最新資訊28at.com

本文作者:t43, 轉載請注明來自FreeBuf.COMp0128資訊網——每日最新資訊28at.com

本文鏈接:http://m.www897cc.com/showinfo-26-11886-0.htmlHavoc遠控源碼剖析(協議篇)

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。郵件:2376512515@qq.com

上一篇: 50 種 ES6 模塊,面試被問麻了

下一篇: 消息隊列技術選型:這七種消息場景一定要考慮!

標簽:
  • 熱門焦點
Top 日韩成人免费在线_国产成人一二_精品国产免费人成电影在线观..._日本一区二区三区久久久久久久久不
亚洲国产精品www| 国产精品久久久久久久久久妞妞| 午夜精品久久久久| 欧美一区二区三区四区高清| 久久久五月婷婷| 美女主播一区| 欧美日韩亚洲系列| 国产精品女同互慰在线看| 国产在线高清精品| 亚洲精品美女在线| 亚洲在线一区二区| 久久网站免费| 欧美深夜福利| 国产字幕视频一区二区| 亚洲人成网站999久久久综合| 亚洲一区二区黄| 久久国产精品高清| 欧美护士18xxxxhd| 国产精品入口夜色视频大尺度 | 国产一区二区按摩在线观看| 亚洲日本欧美日韩高观看| 亚洲综合不卡| 欧美大片va欧美在线播放| 国产精品久久久久久久久久ktv| 狠狠久久综合婷婷不卡| 99ri日韩精品视频| 久久青草久久| 国产精品国产亚洲精品看不卡15| 一区在线观看| 亚洲尤物视频网| 美玉足脚交一区二区三区图片| 国产精品久久婷婷六月丁香| 亚洲人成小说网站色在线| 亚洲欧美在线免费| 欧美噜噜久久久xxx| 国产主播一区二区三区| 在线性视频日韩欧美| 久热国产精品| 国产欧美一区二区三区久久人妖 | 一本综合久久| 男女视频一区二区| 国产日本欧美一区二区三区| 99热这里只有成人精品国产| 久久一日本道色综合久久| 国产女优一区| 亚洲午夜精品17c| 欧美黄色成人网| 依依成人综合视频| 欧美一区2区三区4区公司二百| 欧美日韩综合在线免费观看| 亚洲国产日韩在线一区模特| 久久精品国产99国产精品| 国产精品白丝av嫩草影院| 亚洲精品国产精品国自产在线| 久久国产一区| 国产欧美日韩另类视频免费观看 | 免费日韩成人| 国产综合久久久久久| 亚洲一区自拍| 欧美日韩国产在线| 亚洲激情精品| 美腿丝袜亚洲色图| 国产亚洲一区精品| 亚洲欧美亚洲| 欧美午夜大胆人体| 亚洲美女毛片| 欧美高清一区| 亚洲国产精品一区二区第一页| 久久精品一二三| 国产婷婷精品| 欧美一区免费| 国产日本欧美在线观看| 午夜久久黄色| 国产精品夜夜夜| 亚洲欧美成人精品| 国产精品久久久久久久久久免费| 在线综合欧美| 欧美色综合天天久久综合精品| 在线午夜精品| 国产精品草草| 亚洲欧美999| 国产精品视频免费一区| 亚洲男人天堂2024| 国产精品推荐精品| 欧美有码在线视频| 国内精品久久久| 欧美专区在线观看一区| 国产手机视频一区二区| 久久久久九九视频| 136国产福利精品导航| 免费日本视频一区| 亚洲三级视频在线观看| 欧美日韩精品久久久| 亚洲婷婷免费| 国产欧美日韩视频| 久久久久久网址| 亚洲激情综合| 欧美日韩在线免费视频| 亚洲香蕉成视频在线观看| 国产伦精品一区二区三区四区免费 | 欧美日韩aaaaa| 亚洲视频日本| 国产日产精品一区二区三区四区的观看方式| 欧美一区二区三区四区在线观看| 狠狠色狠狠色综合日日五| 噜噜爱69成人精品| 日韩视频在线一区| 国产精品三级视频| 久久亚洲春色中文字幕久久久| 亚洲激情偷拍| 欧美日韩免费看| 欧美亚洲一区三区| 影音先锋亚洲视频| 欧美日韩国产一区二区三区地区 | 欧美成人性生活| 亚洲视频1区| 国产一区二区三区在线观看网站| 麻豆精品在线观看| 一本色道久久88精品综合| 国产精品欧美日韩一区| 久久久综合免费视频| 日韩一级免费| 国产日韩视频| 欧美高清一区| 午夜精品福利在线| 在线视频观看日韩| 国产精品啊v在线| 久久一本综合频道| 夜夜躁日日躁狠狠久久88av| 国产女同一区二区| 欧美大成色www永久网站婷| 亚洲中字在线| 亚洲福利在线观看| 国产精品久久亚洲7777| 久久综合久久美利坚合众国| 欧美激情第1页| 亚洲一区bb| 一区免费在线| 国产精品美女www爽爽爽| 久久久亚洲国产天美传媒修理工| 99精品欧美一区二区蜜桃免费| 国产一区二区三区高清播放| 欧美看片网站| 久久久久国产精品人| 一本一本久久a久久精品综合妖精| 国产一区香蕉久久| 欧美日韩在线播放三区四区| 久久野战av| 午夜久久久久久| 亚洲美女视频在线免费观看| 国内精品免费在线观看| 欧美日韩免费一区二区三区| 久久久久久久性| 亚洲一区二区三区色| 亚洲动漫精品| 国产一区二区三区精品欧美日韩一区二区三区 | 欧美日韩黄色大片| 久久一区激情| 香蕉成人伊视频在线观看| 亚洲免费观看在线视频| 韩日欧美一区二区三区| 国产精品久久久久久久免费软件| 欧美国产高潮xxxx1819| 久久精品在线| 西瓜成人精品人成网站| 一本久道久久综合中文字幕| 亚洲高清网站| 激情视频亚洲| 国产午夜亚洲精品理论片色戒| 国产精品久久久久久户外露出| 欧美—级在线免费片| 久久久99国产精品免费| 亚洲欧美一区二区激情| 一区二区三区不卡视频在线观看 | 午夜精品久久久久久久久久久久久| 99热在线精品观看| 亚洲国产天堂网精品网站| 国内精品久久久久影院色| 国产欧美日韩精品在线| 国产精品盗摄一区二区三区| 欧美精品国产精品| 欧美.www| 欧美18av| 欧美18av| 欧美凹凸一区二区三区视频| 老司机精品视频一区二区三区| 久久精品国产久精国产思思| 性色av一区二区三区在线观看| 亚洲伊人观看| 亚洲一区二区av电影| 一区二区三区日韩欧美| 99国产精品| 一本色道久久综合亚洲精品不卡| 亚洲片在线观看| 亚洲精品社区| 亚洲美女av在线播放| 91久久国产自产拍夜夜嗨| 亚洲高清免费| 亚洲人成毛片在线播放女女| 亚洲韩日在线| 亚洲精品精选| 亚洲最新合集| 亚洲视频电影在线| 亚洲午夜一级|