
Lasst uns Spaß haben, indem wir in die Firmware eines Zyxel-Routers und die MIPS-Architektur eintauchen.
Tutorials dienen nur zu Informations- und Bildungszwecken. Ich bin der Überzeugung, dass ethisches Hacking, Informationssicherheit und Cybersicherheit Themen sein sollten, die jedem vertraut sind, der digitale Informationen und Computer nutzt. Ich bin der Meinung, dass es unmöglich ist, sich vor Hackern zu schützen, ohne zu wissen, wie Hacking funktioniert.
$ IDA Pro +7.0 (you can use Radar2 since IDA is quite expensive)
$ Router running Rompager 4.07 : there're immense number of them such as TP-Link TD-W8951*, ZyXEL P-660R, Billion BiPAC 51**/52**
$ UART to USB
Die Misfortune-Cookie-Schwachstelle ist schon seit einiger Zeit bekannt, aber es mangelt immer noch an einer öffentlichen Analyse, die die technischen Details der Schwachstelle veranschaulicht. Laut Check Point ist die betroffene Software der eingebettete Webserver RomPager von AllegroSoft. Internetweite Scans legen nahe, dass RomPager gemessen an der Anzahl der verfügbaren Endpunkte wahrscheinlich die am weitesten verbreitete Webserver-Software der Welt ist. RomPager ist in der Regel in der Firmware eingebettet, die mit dem Gerät ausgeliefert wird. Diese spezielle Schwachstelle wurde im Jahr 2002 in den Code eingeführt. Darüber hinaus sind die Geräte betroffen, die RomPager-Dienste in Versionen vor 4.34 (und insbesondere 4.07) verwenden.
Für dieses Tutorial verwende ich eine ZXHN H108L, die Rompager 4.07 verwendet.
HTTP/1.1 401 Unauthorized
WWW-Authenticate: Basic realm="ZXHN H108L"
Content-Type: text/html
Transfer-Encoding: chunked
Server: RomPager/4.07 UPnP/1.0
EXT:
Jetzt nutzen wir den seriellen Port. Zuerst müssen wir die Baudrate bestimmen.
$ sudo stty -F /dev/ttyUSB0
Ausgabe:
speed 115200 baud; line = 0;
-brkint -imaxbel
device
Ich verwende minicom, du kannst alles von screen bis HyperTerminal verwenden, aber ich bevorzuge dieses wegen seiner Stabilität ;)
$ sudo minicom -s
+-----------------------------------------------------------------------+
| A - Serial Device : /dev/modem |
| B - Lockfile Location : /var/lock |
| C - Callin Program : |
| D - Callout Program : |
| E - Bps/Par/Bits : 115200 8N1 |
| F - Hardware Flow Control : No |
| G - Software Flow Control : No |
| |
| Change which setting? |
+-----------------------------------------------------------------------+
| Screen and keyboard |
| Save setup as dfl |
| Save setup as.. |
| Exit |
| Exit from Minicom |
+--------------------------+
Jetzt können wir loslegen:
$ sudo minicom -D /dev/ttyUSB0 -b 115200
Bootbase Version: VTC_SPI1.26 | 2012/12/26 16:00:00
RAM: Size = 8192 Kbytes
Found SPI Flash 2MiB GD25Q16 at 0xbfc00000
SPI Flash Quad Enable
Turn off Quad Mode
RAS Version: ZXHN H108LV4.0.0a_ZRQ_MA
System ID: $2.12.162.0(G94.BY.2)3.20.19.0| 2014/03/21 20140321_v006 | 2014
Press any key to enter debug mode within 3 seconds.
..........
Um die möglichen Befehle anzuzeigen:
$ ATHE
======= Debug Command Listing =======
AT just answer OK
ATHE print help
ATBAx change baudrate. 1:38.4k, 2:19.2k, 3:9.6k 4:57.6k 5:115.2k
ATENx,(y) set BootExtension Debug Flag (y=password)
ATSE show the seed of password generator
ATTI(h,m,s) change system time to hour:min:sec or show current time
ATDA(y,m,d) change system date to year/month/day or show current date
ATDS dump RAS stack
ATDT dump Boot Module Common Area
ATDUx,y dump memory contents from address x for length y
ATRBx display the 8-bit value of address x
ATRWx display the 16-bit value of address x
ATRLx display the 32-bit value of address x
ATGO(x) run program at addr x or boot router
ATGR boot router
ATGT run Hardware Test Program
ATRTw,x,y(,z) RAM test level w, from address x to y (z iterations)
ATSH dump manufacturer related data in ROM
ATDOx,y download from address x for length y to PC via XMODEM
ATTD download router configuration to PC via XMODEM
ATUR upload router firmware to flash ROM
< press any key to continue >
Diese Firmware verfügt über eine Reihe versteckter Befehle, die für unsere dynamische Analyse sehr nützlich sind. Das Problem ist, dass wir weder die Register sehen noch Haltepunkte setzen können. Mit diesen versteckten Befehlen hätten wir diese Funktionen jedoch hoffentlich zur Verfügung. Um sie zu sehen und zu nutzen, müssen wir ATEN verwenden. Dieser Befehl erfordert jedoch ein Passwort. Was können wir also jetzt tun? Lasst uns die Firmware per Reverse Engineering untersuchen, um den Algorithmus des Passwortgenerators zu finden.
(Statische Analyse) Schauen wir uns zuerst die Firmware-Datei an:
$ binwalk ras
binwalk1
$ dd if=ras of=rom1.lzma bs=1 skip=85043 count=66696
$ dd if=ras of=rom2.lzma bs=1 skip=350259 count=3350556
$ lzma -d <rom1.lzma> rom1
$ lzma -d <rom2.lzma> rom2
Schauen wir uns nun die Signatur in den extrahierten Dateien an:
$ binwalk -Y rom1
DECIMAL HEXADECIMAL DESCRIPTION
--------------------------------------------------------------------------------
0 0x0 MIPS executable code, 32/64-bit, big endian, at least 1250 valid instructions
string ist ein großartiges Werkzeug, um eine Vorstellung davon zu bekommen, was eine Binärdatei ist oder was sie enthält. Mal sehen, ob wir den Passwort-Algorithmus finden können:
$ strings rom1 | grep -i aten
$ strings rom2 | grep -i aten
Anscheinend können wir ihn nicht sehen, weil die Firmware noch komprimiert ist. Das bedeutet, wir müssen sie mithilfe des Debug-Modus vom Router dumpen:
$ ATDO bfc00000, 1f0000
xmodem
Das Erste, was einem in den Sinn kommt, ist, nach einer Dispatch-Tabelle zu suchen. Warum? Nur Intuition. Die einzige Alternative wäre eine lange if-elif-Kette, um die Gültigkeit des vom Benutzer angegebenen Passworts zu prüfen. Und hier ist, was ich gefunden habe:
ROM:800158A0 CmdTable: .word unk_80015C20 # DATA XREF: sub_8000E3D8+4Co
ROM:800158A0 # sub_8000E3D8+90o ...
ROM:800158A4 .word sub_8000E6D0
ROM:800158A8 .byte 0
ROM:800158A9 .byte 0
ROM:800158AA .byte 0
ROM:800158AB .byte 0
ROM:800158AC .word aJustAnswerOk # " just answer OK"
ROM:800158B0 .word aAthe # "ATHE"
ROM:800158B4 .word CMD_SHOW_HELP_ATHE
ROM:800158B8 .byte 0
ROM:800158B9 .byte 0
ROM:800158BA .byte 0
ROM:800158BB .byte 0
ROM:800158BC .word aPrintHelp # " print help"
ROM:800158C0 .word aAtba # "ATBA"
ROM:800158C4 .word CMD_ATBA
...
ROM:800158D0 .word aAten # "ATEN"
ROM:800158D4 .word CMD_ATEN
Bedenke, dass ein MIPS-Wort 4 Bytes lang ist. Schauen wir uns nun CMD_ATEN an:
ROM:8000FF84 lw $a0, 8($s0)
ROM:8000FF88 jal sub_80013654
ROM:8000FF8C li $a1, 0
ROM:8000FF90 jal passwd_generator
und nun: passwd_generator
ROM:80010A2C passwd_generator: # CODE XREF: CMD_ATEN+50p
ROM:80010A2C lui $t9, 0xA11F
ROM:80010A30 lw $v1, ptrDO_GTABLE
ROM:80010A34 lw $t8, dword_80017050
ROM:80010A38 lw $v1, 0x18($v1) # take the seed part, generated by the ATSE command
ROM:80010A3C lbu $t8, 0x6D($t8) # take the last byte of the MAC Address
ROM:80010A40 sll $v1, 8 # $v1 = v1 << 8
ROM:80010A44 andi $t7, $t8, 7 # $t7 = t8 & 0x7
ROM:80010A48 li $t8, 0 # $t8 = 0
ROM:80010A4C srl $v1, 8 # $v1 = v1 >> 8
ROM:80010A50 li $t9, 0xA11F5AC6 # $t9 = MAGIC
ROM:80010A54 j loc_80010A68
ROM:80010A58 addu $t9, $v1, $t9 # $t9 = $v1 + $t9
ROM:80010A5C # ---------------------------------------------------------------------------
ROM:80010A5C
ROM:80010A5C loc_80010A5C: # CODE XREF: passwd_generator+40j
ROM:80010A5C sll $t9, 31 # $t9 = $t9 << 31
ROM:80010A60 or $t9, $t6, $t9 # $t9 = $t6 | $t9
ROM:80010A64 addiu $t8, 1 # $t8 = $t8 + 1
ROM:80010A68
ROM:80010A68 loc_80010A68: # CODE XREF: passwd_generator+28j
ROM:80010A68 sltu $t6, $t8, $t7 # $t6 = (t8 < t7? 1:0)
ROM:80010A6C bnez $t6, loc_80010A5C # take jump if $t6 != 0
ROM:80010A70 srl $t6, $t9, 1 # $t6 = $t9 >> 1
ROM:80010A74 jr $ra # all done, exit
ROM:80010A78 xor $v0, $t9, $v1 # $v0 = $t9 ^ $v1
Was wir daraus schließen können:
Jetzt schreiben wir ein C-Programm, das dasselbe macht, und kompilieren es:
U32 passwd_generator(U32 seed, U8 last_mac_octet)
{
U32 b = seed & 0x00FFFFFF;
U32 r = ROR(b + 0xA11F5AC6, last_mac_octet & 7);
return r^b;
}
Jetzt führen wir ATSE aus, um den Seed zu erhalten und ihn zu verwenden (zum Beispiel: Ich habe 088521A78838 erhalten):
$ ./gen_pass 088521A78838
Jetzt führen wir den magischen Befehl aus, den wir gerade geknackt haben :p
$ ATEN1, A12F5AC6
ATEN1, A12F5AC6
OK
ATHE
======= Debug Command Listing =======
AT just answer OK
ATHE print help
ATBAx change baudrate. 1:38.4k, 2:19.2k, 3:9.6k 4:57.6k 5:115.2k
ATENx,(y) set BootExtension Debug Flag (y=password)
ATSE show the seed of password generator
ATTI(h,m,s) change system time to hour:min:sec or show current time
ATDA(y,m,d) change system date to year/month/day or show current date
ATDS dump RAS stack
ATDT dump Boot Module Common Area
ATDUx,y dump memory contents from address x for length y
ATWBx,y write address x with 8-bit value y
ATWWx,y write address x with 16-bit value y
ATWLx,y write address x with 32-bit value y
ATRBx display the 8-bit value of address x
ATRWx display the 16-bit value of address x
ATRLx display the 32-bit value of address x
ATGO(x) run program at addr x or boot router
ATGR boot router
ATGT run Hardware Test Program
AT%Tx Enable Hardware Test Program at boot up
ATBTx block0 write enable (1=enable, other=disable)
< press any key to continue >
ATRTw,x,y(,z) RAM test level w, from address x to y (z iterations)
ATWEa(,b,c,d) write MAC addr, Country code, EngDbgFlag, FeatureBit to flash ROM
ATCUx write Country code to flash ROM
ATCB copy from FLASH ROM to working buffer
ATCL clear working buffer
ATSB save working buffer to FLASH ROM
ATBU dump manufacturer related data in working buffer
ATSH dump manufacturer related data in ROM
ATWMx set low 6 digits MAC address in working buffer
ATMHx set hight 6 digits MAC address in working buffer
ATBS show the bootbase seed of password generator
ATLBx xmodem upload bootbase,x is password
ATSMx set 6 digits MAC address in working buffer
ATCOx set country code in working buffer
ATFLx set EngDebugFlag in working buffer
ATSTx set ROMRAS address in working buffer
ATSYx set system type in working buffer
ATVDx set vendor name in working buffer
ATPNx set product name in working buffer
ATFEx,y,... set feature bits in working buffer
ATMP check & dump memMapTab
ATDOx,y download from address x for length y to PC via XMODEM
< press any key to continue >
ATTD download router configuration to PC via XMODEM
ATUPx,y upload to RAM address x for length y from PC via XMODEM
ATUR upload router firmware to flash ROM
ATDC hardware version check disable during uploading firmware
ATLC upload router configuration file to flash ROM
ATUXx(,y) xmodem upload from flash block x to y
ATERx,y erase flash rom from block x to y
ATWFx,y,z copy data from addr x to flash addr y, length z
ATXSx xmodem select: x=0: CRC mode(default); x=1: checksum mode
ATLD Upload Configuration File and Default ROM File to Flash
ATBR Reset to default Romfile
ATCD Convert Running ROM File to Default ROM File into Flash
OK
Schließlich erhalten wir eine ganze Reihe neuer Befehle, die es uns ermöglichen, den Speicher zu dumpen
$ ATMP
ROMIO image start at bfc30000
code version:
code start: 80008000
code length: 1A5D4E
memMapTab: 18 entries, start = bfc44000, checksum = 9770
$RAM Section:
0: BootExt(RAMBOOT), start=80030000, len=18000
1: HTPCode(RAMCODE), start=80048000, len=E0000
2: RasCode(RAMCODE), start=80048000, len=420000
$ROM Section:
3: BootBas(ROMIMG), start=bfc28000, len=4000
4: DbgArea(ROMIMG), start=bfc2c000, len=2000
5: RomDir2(ROMDIR), start=bfc2e000, len=2000
6: BootExt(ROMIMG), start=bfc30030, len=13FD0
7: MemMapT(ROMMAP), start=bfc44000, len=C00
8: HTPCode(ROMBIN), start=bfc44c00, len=8000
(Compressed)
Version: HTP_TC V 0.05, start: bfc44c30
Length: 10488, Checksum: CB32
Compressed Length: 41CF, Checksum: D5A5
9: termcap(ROMIMG), start=bfc4cc00, len=400
10: RomDefa(ROMIMG), start=bfc4d000, len=2000
11: LedDefi(ROMIMG), start=bfc4f000, len=400
12: LogoImg(ROMIMG), start=bfc4f400, len=2000
13: LogoImg2(ROMIMG), start=bfc51400, len=2000
14: StrImag(ROMIMG), start=bfc53400, len=32000
15: StrImag2(ROMIMG), start=bfc85400, len=32000
16: Rt11nE2p(ROMIMG), start=bfcb7400, len=400
17: RasCode(ROMBIN), start=bfcb7800, len=246C00
(Compressed)
Version: ADSL ATU-R, start: bfcb7830
Length: 321D2C, Checksum: 582D
Compressed Length: 11E54B, Checksum: B30B
$USER Section:
Msecs 128
Heap0 16 300 16
Heap1 32 64 4
Heap2 64 64 4
Heap3 128 160 4
Heap4 192 256 4
Heap5 256 80 4
Heap6 320 20 4
Heap7 384 4 2
Heap8 448 20 2
Heap9 512 34 2
Heap10 1024 52 4
Heap11 2048 20 2
Heap12 3172 4 2
Heap13 4096 2 2
Heap14 0 0
...
Was wir gerade gelernt haben, wird uns bei der Analyse der zuvor extrahierten ROM-Dateien helfen
code start: 80008000
code length: 1A5D4E
Jetzt können wir die ROM-Startadresse und die Ladeadresse auf 0x80008000 setzen, nachdem wir eine neue ROM-Datei mit folgendem Befehl gedumpt haben:
$ ATDO 80008000, 1A5D4E
Wir wissen, dass ATGR den Router bootet. Wir könnten also die Ausführung verfolgen, um die Anweisungen zu finden, die die Ausführung an den zweiten Teil der Firmware übergeben.
atgr1
ROM:80011E8C loc_80011E8C: # CODE XREF: LoadAndRunImage+D8j
ROM:80011E8C jal sub_80009B24
ROM:80011E90 li $a0, 0x1F4
ROM:80011E94
ROM:80011E94 execute_image: # execute image
ROM:80011E94 jalr $s0 # jump and link to address in $s0
ROM:80011E98 nop
Jetzt müssen wir uns fragen, welche Adresse in $s0 gespeichert ist. Offensichtlich können wir immer noch keinen Haltepunkt setzen und die Register nicht einsehen, also müssen wir sie mit einem Trick auslesen. Glücklicherweise können wir Speicher lesen und schreiben. Schauen wir uns den folgenden Befehl an:
ATWL 80011E94, ae30001c
ATGR
Wie es aussieht, patcht dieser Befehl die Anweisung bei 0x80011E94 mit ae30001c (der Byte-Darstellung der MIPS-Anweisung sw $s0, 0x1C($s1)). Indem wir das ursprüngliche jalr $s0 mit sw $s0, 0x1C($s1) überschreiben, haben wir das Programm gezwungen, den Inhalt des Registers $s0 an der Speicheradresse 0x8001FF1C zu speichern. Dadurch wird die Firmware der zweiten Stufe nicht ausgeführt, stattdessen wird die Meldung "ERROR" angezeigt, und wir haben weiterhin Zugriff auf die Konsole der ersten Stufe. Hurra! Schauen wir uns also an, was bei 0x8001FF1C gespeichert wurde.
ATRL 8001FF1C
8001FF1C: 80020000
Erwischt! ... Mit 0x80020000 können wir den zweiten Teil der Firmware dumpen und ordentlich analysieren.
Fortsetzung folgt ...