
دعنا نستمتع بالتعمق في البرامج الثابتة لموجه Zyxel ومعمارية MIPS
الدروس التعليمية هي لأغراض إعلامية وتعليمية فقط. أعتقد أن القرصنة الأخلاقية وأمن المعلومات والأمن السيبراني يجب أن تكون موضوعات مألوفة لأي شخص يستخدم المعلومات الرقمية وأجهزة الكمبيوتر. أعتقد أنه من المستحيل الدفاع عن نفسك من القراصنة دون معرفة كيفية القيام بالقرصنة.
$ IDA Pro +7.0 (you can use Radar2 since IDA is quite expensive)
$ Router running Rompager 4.07 : there're immense number of them such as TP-Link TD-W8951*, ZyXEL P-660R, Billion BiPAC 51**/52**
$ UART to USB
ثغرة Misfortune Cookie موجودة منذ فترة، لكن ما زال هناك نقص في تحليل يوضح التفاصيل التقنية للثغرة علنًا. وفقًا لـ Check Point، فإن البرنامج المتأثر هو خادم الويب المدمج RomPager من AllegroSoft. تشير عمليات المسح على مستوى الإنترنت إلى أن RomPager هو على الأرجح أكثر برمجيات خوادم الويب شيوعًا في العالم من حيث عدد نقاط النهاية المتاحة. عادةً ما يكون RomPager مدمجًا في البرنامج الثابت الذي يُطرح مع الجهاز. تم إدخال هذه الثغرة تحديدًا في قاعدة الشيفرة في عام 2002. علاوة على ذلك، الأجهزة المكشوفة هي تلك التي تستخدم خدمات RomPager بإصدارات أقدم من 4.34 (وبالتحديد 4.07).
لهذا الدليل، سأستخدم جهاز ZXHN H108L الذي يستخدم RomPager 4.07
HTTP/1.1 401 Unauthorized
WWW-Authenticate: Basic realm="ZXHN H108L"
Content-Type: text/html
Transfer-Encoding: chunked
Server: RomPager/4.07 UPnP/1.0
EXT:
الآن لنتعامل مع المنفذ التسلسلي، أولاً يجب تحديد معدل الباود
$ sudo stty -F /dev/ttyUSB0
الإخراج :
speed 115200 baud; line = 0;
-brkint -imaxbel
device
أستخدم minicom، يمكنك استخدام أي شيء بدءًا من screen إلى HyperTerminal، لكنني أفضّل هذا الأخير لثباته ;)
$ sudo minicom -s
+-----------------------------------------------------------------------+
| A - Serial Device : /dev/modem |
| B - Lockfile Location : /var/lock |
| C - Callin Program : |
| D - Callout Program : |
| E - Bps/Par/Bits : 115200 8N1 |
| F - Hardware Flow Control : No |
| G - Software Flow Control : No |
| |
| Change which setting? |
+-----------------------------------------------------------------------+
| Screen and keyboard |
| Save setup as dfl |
| Save setup as.. |
| Exit |
| Exit from Minicom |
+--------------------------+
الآن نحن جاهزون:
$ sudo minicom -D /dev/ttyUSB0 -b 115200
Bootbase Version: VTC_SPI1.26 | 2012/12/26 16:00:00
RAM: Size = 8192 Kbytes
Found SPI Flash 2MiB GD25Q16 at 0xbfc00000
SPI Flash Quad Enable
Turn off Quad Mode
RAS Version: ZXHN H108LV4.0.0a_ZRQ_MA
System ID: $2.12.162.0(G94.BY.2)3.20.19.0| 2014/03/21 20140321_v006 | 2014
Press any key to enter debug mode within 3 seconds.
..........
لعرض الأوامر الممكنة:
$ ATHE
======= Debug Command Listing =======
AT just answer OK
ATHE print help
ATBAx change baudrate. 1:38.4k, 2:19.2k, 3:9.6k 4:57.6k 5:115.2k
ATENx,(y) set BootExtension Debug Flag (y=password)
ATSE show the seed of password generator
ATTI(h,m,s) change system time to hour:min:sec or show current time
ATDA(y,m,d) change system date to year/month/day or show current date
ATDS dump RAS stack
ATDT dump Boot Module Common Area
ATDUx,y dump memory contents from address x for length y
ATRBx display the 8-bit value of address x
ATRWx display the 16-bit value of address x
ATRLx display the 32-bit value of address x
ATGO(x) run program at addr x or boot router
ATGR boot router
ATGT run Hardware Test Program
ATRTw,x,y(,z) RAM test level w, from address x to y (z iterations)
ATSH dump manufacturer related data in ROM
ATDOx,y download from address x for length y to PC via XMODEM
ATTD download router configuration to PC via XMODEM
ATUR upload router firmware to flash ROM
< press any key to continue >
يحتوي هذا البرنامج الثابت على مجموعة من الأوامر المخفية المفيدة جدًا لتحليلنا الديناميكي. المشكلة هي أننا لا نستطيع رؤية المسجلات ولا تعيين نقاط التوقف، لكن آمل أن تتم لنا هذه الإمكانيات عبر هذه الأوامر المخفية. لرؤيتها واستخدامها، نحتاج إلى استخدام ATEN. ومع ذلك، يتطلب هذا الأمر كلمة مرور، فماذا يمكننا أن نفعل الآن؟ دعنا نقوم بهندسة عكسية للبرنامج الثابت للعثور على خوارزمية مولد كلمة المرور.
(تحليل ثابت) لننظر أولاً إلى ملف البرنامج الثابت:
$ binwalk ras
binwalk1
$ dd if=ras of=rom1.lzma bs=1 skip=85043 count=66696
$ dd if=ras of=rom2.lzma bs=1 skip=350259 count=3350556
$ lzma -d <rom1.lzma> rom1
$ lzma -d <rom2.lzma> rom2
لننظر الآن إلى التوقيع في الملفات المستخرجة:
$ binwalk -Y rom1
DECIMAL HEXADECIMAL DESCRIPTION
--------------------------------------------------------------------------------
0 0x0 MIPS executable code, 32/64-bit, big endian, at least 1250 valid instructions
تُعد أداة string أداة رائعة لتكوين فكرة عن ماهية الملف الثنائي أو ما يحتويه. لنرَ ما إذا كان بإمكاننا العثور على خوارزمية كلمة المرور:
$ strings rom1 | grep -i aten
$ strings rom2 | grep -i aten
على ما يبدو، لا يمكننا رؤيتها لأن البرنامج الثابت ما يزال مضغوطًا، مما يعني أنه يجب علينا تفريغه من الموجّه باستخدام وضع التصحيح:
$ ATDO bfc00000, 1f0000
xmodem
أول ما يتبادر إلى الذهن هو البدء بالبحث عن جدول توزيع (dispatch table). لماذا؟ مجرد حدس؛ البديل الوحيد هو جمل if-elif لكنها ستكون مجموعة طويلة منها، وذلك للتحقق من صحة كلمة المرور التي يقدمها المستخدم. وهذا ما حصلت عليه:
ROM:800158A0 CmdTable: .word unk_80015C20 # DATA XREF: sub_8000E3D8+4Co
ROM:800158A0 # sub_8000E3D8+90o ...
ROM:800158A4 .word sub_8000E6D0
ROM:800158A8 .byte 0
ROM:800158A9 .byte 0
ROM:800158AA .byte 0
ROM:800158AB .byte 0
ROM:800158AC .word aJustAnswerOk # " just answer OK"
ROM:800158B0 .word aAthe # "ATHE"
ROM:800158B4 .word CMD_SHOW_HELP_ATHE
ROM:800158B8 .byte 0
ROM:800158B9 .byte 0
ROM:800158BA .byte 0
ROM:800158BB .byte 0
ROM:800158BC .word aPrintHelp # " print help"
ROM:800158C0 .word aAtba # "ATBA"
ROM:800158C4 .word CMD_ATBA
...
ROM:800158D0 .word aAten # "ATEN"
ROM:800158D4 .word CMD_ATEN
ضع في اعتبارك أن كلمة MIPS هي 4 بايت، والآن لننظر إلى CMD_ATEN:
ROM:8000FF84 lw $a0, 8($s0)
ROM:8000FF88 jal sub_80013654
ROM:8000FF8C li $a1, 0
ROM:8000FF90 jal passwd_generator
والآن: passwd_generator