V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
chenyao168

金将军的服务器也有漏洞?

  •  2
     
  •   chenyao168 · Apr 4, 2016 · 24015 views
    This topic created in 3687 days ago, the information mentioned may be changed or developed.

    长期以来,我对朝鲜的网络很好奇,时不时就要来一次扫描,自认为这只是徒劳,毕竟金将军的网络系统应该不至于轻易让一个无业青年搞定。前段时间发现过 Windows XP ,后来就销声匿迹了,转而变成 RHEL 。今天我又扫描,不光发现 XP ,而且还发现 XAMPP ,然后 MySQL Root ,不说你也懂。 提权过后, 3389 ,安装屏幕阅读器,打开 CMD ,尝试追踪路由,网络质量让我大跌眼镜。 这回总算意外地实现了梦想——进入一个几乎封闭的国家的电脑系统来上网,本打算直接在朝鲜的电脑上登陆 V2EX ,后来发现要解决语言包的问题实在太麻烦,然后就作罢了。

    Supplement 1  ·  Apr 4, 2016
    看到很多回复,实在是感谢万分。
    Supplement 2  ·  Apr 6, 2016
    好了,金将军的服务器容易被肉鸡这件事应该可以收尾了,因为,他不通过修复漏洞来解决问题,而只是简单地利用了快照功能,每隔一段时间就自动恢复到创建快照的状态。小伙伴们想要玩请继续玩,我抽身了。
    Supplement 3  ·  Apr 8, 2016
    现在算是完全被玩坏了,我一直搞不懂是小伙伴们太会玩还是金将军太不耐玩。
    184 replies    2016-08-10 13:53:40 +08:00
    1  2  
    chenyao168
        101
    chenyao168  
    OP
       Apr 5, 2016
    @DesignerSkyline 过些时间你就知道了,先不要着急。
    soha
        102
    soha  
       Apr 5, 2016
    woc! 不是很懂你们 dalao 啊
    DesignerSkyline
        103
    DesignerSkyline  
       Apr 5, 2016
    @chenyao168 卧槽,你好像被 V2EX 降权了,你 at 我,我没收到通知
    chenyao168
        104
    chenyao168  
    OP
       Apr 5, 2016
    @soha 过几天出来个朝服 VPN 你就知道了, 233333
    chenyao168
        105
    chenyao168  
    OP
       Apr 5, 2016
    @DesignerSkyline 是吗?
    yexm0
        106
    yexm0  
       Apr 5, 2016 via Android
    习惯就好,我觉得 V2EX 的通知系统很有问题。
    另外被人黑了就重装系统也是醉了
    chenyao168
        107
    chenyao168  
    OP
       Apr 5, 2016
    @yexm0 人家应该是重新应用了虚拟机模板,这样驱赶黑客表面上的确是一劳永逸。不过他不懂的情况是——那份虚拟机模板本身就是有洞的。
    zxy
        108
    zxy  
       Apr 5, 2016 via iPhone
    @chenyao168 看起来你确实被降权了,@ 没有收到😅,也没有出现在提醒系统
    chenyao168
        109
    chenyao168  
    OP
       Apr 5, 2016
    @zxy 似乎我没有收到降权的通知,也不知道究竟发生了什么,不过我也不很在意。
    dixyes
        110
    dixyes  
       Apr 5, 2016 via Android
    入侵友邦无果 先中同胞一枪(滑稽喷水喝茶
    InneRs
        111
    InneRs  
       Apr 5, 2016 via Android
    @chenyao168 我的猜测是这电脑装了一个影子系统之类的东西,每次重启都恢复原样,但是重启这个命令应该不是朝鲜人发出的,而是某个 V2EX 网友为了测试权限弄的
    chenyao168
        112
    chenyao168  
    OP
       Apr 5, 2016
    @InneRs 放心,绝对是朝鲜人干的,我在 UTC 前天 13 点多的时候破解 termsrv.dll ,当时就用到了一个重启命令,后来并没有发生还原。
    chenyao168
        113
    chenyao168  
    OP
       Apr 5, 2016
    现在金将军为了让我们玩得更 High ,想出了绝招,那就是,给虚拟机配上了 Snapshot ,只要想推倒棋盘重新开局就点鼠标即可,很简单,只要点两下。
    InneRs
        114
    InneRs  
       Apr 5, 2016
    @chenyao168 所以这东西会不会是个鱼饵...
    细思极恐...
    chenyao168
        115
    chenyao168  
    OP
       Apr 5, 2016
    自打它重装系统以后,就多了个自动恢复快照的功能,定时自动恢复,我刚才重启了,没还原,继续玩,突然就掉线了,回头一看,所有更改全部被撤销, systeminfo 里系统已运行时间变成了十个多小时。至于蜜罐的问题,即便 这玩意儿是个蜜罐,怎么说也让我们体验了一把在平壤上网的感觉,我不大认为他们会利用蜜罐来跨国追捕入侵者,成本太大,收效甚微。
    最后,我们可以通过 IM 私聊吗?因为我对国外有些兴趣。
    InneRs
        116
    InneRs  
       Apr 5, 2016
    @chenyao168 可以。我在微博上私信你了
    chenyao168
        117
    chenyao168  
    OP
       Apr 5, 2016
    @InneRs 话说这个东东用来干“反政府”的勾当,政府查起来会非常困难,因为他已经帮你自动毁证了。 233333 ,不过还真的别当真。
    liukiu
        118
    liukiu  
       Apr 5, 2016
    你是扫的哪个网段 是流传已久的 3 个段么 还是 219.158.39.0/24 如果是这个 你怎么确认它是三胖家的外网
    liukiu
        119
    liukiu  
       Apr 5, 2016
    chenyao168
        120
    chenyao168  
    OP
       Apr 5, 2016
    @liukiu 是 175.45.176.0-175.45.179.255 这个网段。
    lslqtz
        121
    lslqtz  
       Apr 6, 2016
    ok ,我扫到了个 phpmyadmin ,已经写入文件。马上拿到机了
    lslqtz
        122
    lslqtz  
       Apr 6, 2016
    <img src="http://file.i-loli.org/q2tdrz8/QQ 截图 20160406072109.png"></img>
    liukiu
        123
    liukiu  
       Apr 6, 2016
    @lslqtz 真的?
    liukiu
        124
    liukiu  
       Apr 6, 2016
    @lslqtz 求细节信息
    liukiu
        125
    liukiu  
       Apr 6, 2016
    @chenyao168 webshell 还在么
    lslqtz
        126
    lslqtz  
       Apr 6, 2016   ❤️ 1
    3389 连上了
    4679kun
        127
    4679kun  
       Apr 6, 2016   ❤️ 1
    @lslqtz .65 这台?
    4679kun
        128
    4679kun  
       Apr 6, 2016
    我貌似拿到了 shell 然而我不会用
    liukiu
        129
    liukiu  
       Apr 6, 2016
    @4679kun 能私聊否
    4679kun
        130
    4679kun  
       Apr 6, 2016
    貌似有个 v 友在上面 不让我远程桌面 我只能玩玩 webshell 了
    4679kun
        131
    4679kun  
       Apr 6, 2016
    @liukiu 很简单的 这是我第一次干这事 我靠着 google 就学会了
    4679kun
        132
    4679kun  
       Apr 6, 2016 via Android
    Tracing route to twitter.com [104.244.42.1]

    over a maximum of 30 hops:



    1 <1 ms <1 ms <1 ms 10.191.0.33

    2 <1 ms <1 ms <1 ms 172.16.0.30

    3 <1 ms <1 ms <1 ms 172.16.9.1

    4 188 ms 254 ms 247 ms 172.16.10.1

    5 60 ms 60 ms 63 ms 219.158.39.41

    6 221 ms 221 ms 220 ms sl-mst20-sj-.sprintlink.net [144.232.0.209]

    7 220 ms 219 ms 218 ms sl-st30-sj-0-0-2-0.sprintlink.net [144.232.0.208]

    8 224 ms 223 ms 224 ms 144.232.25.98

    9 226 ms 226 ms 226 ms ae-0.twitter.snjsca04.us.bb.gin.ntt.net [129.250.196.94]

    10 * * * Request timed out.

    11 231 ms 230 ms 230 ms 104.244.42.1



    Trace complete.
    chenyao168
        133
    chenyao168  
    OP
       Apr 6, 2016
    谁有能力毁掉这个自动还原机制呢?
    JackBlack2006
        134
    JackBlack2006  
       Apr 6, 2016
    @chenyao168 从软件层面直接毁硬件?
    4679kun
        135
    4679kun  
       Apr 6, 2016


    出售朝鲜 ss 线路 233
    demo
        136
    demo  
       Apr 6, 2016
    @4679kun 神打码
    chenyao168
        137
    chenyao168  
    OP
       Apr 6, 2016
    @JackBlack2006 不是这个意思,而是让虚拟机的自动还原机制失灵,貌似已经被万能的 V 友弄到失灵了。
    chenyao168
        138
    chenyao168  
    OP
       Apr 6, 2016
    @demo 我构想的朝服 Shadowsocks ,同道人啊!
    4679kun
        139
    4679kun  
       Apr 6, 2016
    @chenyao168 我用的 libqss 服务端
    Wicheol
        140
    Wicheol  
       Apr 6, 2016
    围观.....
    dixyes
        141
    dixyes  
       Apr 6, 2016
    求 ssip 密码端口
    4679kun
        142
    4679kun  
       Apr 6, 2016
    @dixyes 私信我微博
    4679kun
        143
    4679kun  
       Apr 6, 2016
    @demo 瞎了(;´Д`)
    dixyes
        144
    dixyes  
       Apr 6, 2016
    @4679kun 然而并不用微博微信 算了吧
    dixyes
        145
    dixyes  
       Apr 6, 2016
    突发性脑洞:你们拿曹县服务器做跳板调教全世界各地的 norse 蜜罐 这样在 norse map 上看起来就跟朝鲜攻击全世界一样了
    chenyao168
        146
    chenyao168  
    OP
       Apr 6, 2016
    不过我应该是只会用 Softether VPN Server 的那类人,先前搞 SS ,搞一次失败一次,结果还是一位 V 友给弄好的。
    yexm0
        147
    yexm0  
       Apr 6, 2016 via Android
    @4679kun 微博私信已发,请查收。
    yexm0
        148
    yexm0  
       Apr 6, 2016 via Android
    @chenyao168 那也不错啊, vpn 可以拿来玩玩 traceroute
    chenyao168
        149
    chenyao168  
    OP
       Apr 6, 2016
    @yexm0 突然觉得自己很无能。
    yexm0
        150
    yexm0  
       Apr 6, 2016 via Android
    @chenyao168 请不要妄自菲薄,世上没有人是全能的。
    jacy
        151
    jacy  
       Apr 6, 2016
    @4679kun 最近查询?
    chenyao168
        152
    chenyao168  
    OP
       Apr 6, 2016
    @yexm0 XP 远程的音频回馈实在是太慢了,所以我也只能用 Softether VPN Server ,安装好,设上管理密码,然后再本地操作控制台。
    4679kun
        153
    4679kun  
       Apr 6, 2016
    @chenyao168 我又扫到一台 拿到了 webshell 然而我不会开 3389
    chenyao168
        154
    chenyao168  
    OP
       Apr 6, 2016
    @4679kun 其实总共有 5 台,我开 3389 的办法非常非常的土,那就是先开 telnet ,然后进去执行
    reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v "fDenyTSConnections" /t REG_DWORD /d 00000000 /f
    最后连接,其实你可以把这行代码弄成一个 bat 文件,然后存入一个文件夹,在 webshell 执行,不过我真的真的没试过。
    chenyao168
        155
    chenyao168  
    OP
       Apr 6, 2016
    最后我想说,大家创建账户后,一定要记得把它从欢迎屏幕上隐藏掉,在注册表的
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList
    里面,按照 iusr_的样式设置键值即可,不然 Administrator 就可能被隐藏掉,然后曹县使用者就可能登陆不了了。
    yexm0
        156
    yexm0  
       Apr 6, 2016 via Android
    @chenyao168 如果可以的话可否发个 vpn 的账户?我想看看朝鲜的网络路由是怎么走的。我邮箱为:[email protected] 麻烦了。
    4679kun
        157
    4679kun  
       Apr 6, 2016 via Android
    @chenyao168 3389 已开
    4679kun
        158
    4679kun  
       Apr 6, 2016 via Android

    曹县网速慢啊
    chenyao168
        159
    chenyao168  
    OP
       Apr 6, 2016
    @yexm0 路由是如何走的问题,我想只要阅读过这篇主题的应该都知道了。至于你可能想体验朝鲜网速,那么我可以考虑到时候发布出来。
    chenyao168
        160
    chenyao168  
    OP
       Apr 6, 2016
    不知道是我人品问题还是什么原因,有一台机器看起来貌似总是不会恢复,或者那是我的错觉?
    4679kun
        161
    4679kun  
       Apr 6, 2016


    这台貌似是处女机
    chenyao168
        162
    chenyao168  
    OP
       Apr 6, 2016
    @4679kun 啊哈哈,啥叫处女机啊。
    4679kun
        163
    4679kun  
       Apr 6, 2016
    @chenyao168 或者是重置过的 我看 uptime 有两天了
    chenyao168
        164
    chenyao168  
    OP
       Apr 6, 2016
    @4679kun 啊哈哈,这个处女机我想起来了, 23333 。
    至于重置的问题,我在第二条附言提到过,不知道还有多少人遇到了。
    Andy1999
        165
    Andy1999  
       Apr 6, 2016 via iPhone
    大家好,三胖在准备核弹了 快跑吧
    JohnSmith
        166
    JohnSmith  
       Apr 6, 2016
    @Andy1999 侦测到在途的核聚变打击
    lslqtz
        167
    lslqtz  
       Apr 6, 2016
    @JohnSmith boom!!!!!!!!!
    4679kun
        168
    4679kun  
       Apr 6, 2016
    谁把 ss 服务端关了
    tSQghkfhTtQt9mtd
        169
    tSQghkfhTtQt9mtd  
       Apr 6, 2016 via Android
    @4679kun 175.45.178.65 .....底下忘记打了
    chenyao168
        170
    chenyao168  
    OP
       Apr 6, 2016
    我已经被坑惨了。
    liuchen9586
        171
    liuchen9586  
       Apr 6, 2016
    大家好,三胖在准备核弹了,赶紧跑吧

    @chenyao168 啥?
    chenyao168
        172
    chenyao168  
    OP
       Apr 6, 2016
    几乎所有的机器都被占领了。
    liuchen9586
        173
    liuchen9586  
       Apr 6, 2016
    @chenyao168 这哪算被坑啊……
    不知道金将军之后会不会一怒之下把网络直接断了, 23333
    InneRs
        174
    InneRs  
       Apr 6, 2016
    @liuchen9586 现在的情况是,两台机器被人占得死死的了,而我和 LZ 完全进不去
    liuchen9586
        175
    liuchen9586  
       Apr 6, 2016
    @InneRs 一到早上金将军恢复一下,哈哈,没了
    rainy3636
        176
    rainy3636  
       Apr 6, 2016
    你们玩得好嗨啊
    chenyao168
        177
    chenyao168  
    OP
       Apr 6, 2016
    @liuchen9586 你还真不要笑,这部,金将军真的断网了。
    nlzy
        178
    nlzy  
       Apr 6, 2016 via Android
    @chenyao168 这就断网了?我还没来得及玩呢。。。
    Lattez
        179
    Lattez  
       Apr 6, 2016
    赶紧吃顿好的哈哈哈哈哈哈
    percentsfg
        180
    percentsfg  
       Apr 8, 2016
    @wavingclear 活着不好吗,瞎说实话
    nvidiaAMD980X
        181
    nvidiaAMD980X  
       Apr 11, 2016 via Android
    楼主,快点就任“征朝大将军”,在朝鲜开立“网络幕府”,本人愿意就任第一任老中”!
    forwind
        182
    forwind  
       Apr 11, 2016
    仆街
    chenyao168
        183
    chenyao168  
    OP
       Apr 17, 2016
    好吧,那服务器已经费了一个礼拜多,还有人感兴趣啊。
    testcaoy7
        184
    testcaoy7  
       Aug 10, 2016
    你们太 DIAO 了,小心 KPA 特工来抓人
    1  2  
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1114 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 133ms · UTC 18:24 · PVG 02:24 · LAX 11:24 · JFK 14:24
    ♥ Do have faith in what you're doing.