网易首页 > 网易号 > 正文 申请入驻

世界上最权威监控软件FlexiSpy被黑删库,怎么做到的?

0
分享至

FlexiSpy是什么

FlexiSpy是一款非常知名的手机、电脑监控软件,也就是我们常说的远控。

4月22日,Tek在推特声称窃取了FlexiSpy的源代码和二进制文件。

4月24日,Flexidie在推特公布了入侵FlexiSpy公司的细节,下文是嘶吼编辑的全文翻译。

入侵细节分析

第1步:信息收集

查询子域名

192.168.2.231 portal.vervata.com 58.137.119.230 www.vervata.com 180.150.144.84 api.flexispy.com 180.150.144.84 admin.flexispy.com 180.150.144.83 affiliate.flexispy.com 180.150.144.83 affiliates.flexispy.com 180.150.144.83 blog.flexispy.com 180.150.156.197 client.flexispy.com 180.150.144.82 community.flexispy.com 58.137.119.229 crm.flexispy.com 54.246.87.5 d.flexispy.com 216.166.17.139 demo.flexispy.com 180.150.144.86 direct.flexispy.com 180.150.144.85 ecom.flexispy.com 54.169.162.58 log.flexispy.com 180.150.147.111 login.flexispy.com 68.169.52.82 mail.flexispy.com 68.169.52.82 mailer.flexispy.com 180.150.144.86 mobile.flexispy.com 180.150.156.197 monitor.flexispy.com 180.150.144.87 portal.flexispy.com 68.169.52.82 smtp.flexispy.com 180.150.146.32 support.flexispy.com 75.101.157.123 test.flexispy.com 180.150.144.83 www.flexispy.com

发现服务器位于Cloudflare后面,这就比较尴尬了。因为Cloudflare带有WAF,没法进行扫描、爆破等自动化的渗透。

但是发现了一个域名,是admin.flexispy.com。可能是一个管理面板。

尝试sql注入

在登录页面上尝试了一些sql注入,没发现问题。

之后尝试了下常见默认密码,admin:admin,测试的时候发现惊喜,是的,就这样登录进去了。

但是这个账户登录之后有限制, 无法使用。通过后台页面查看发现某个页面可以于查看用户详细信息,包括许可证详细信息以及编辑用户详细信息(如用户名、密码等)的功能。

网址如下所示:

https : //admin.flexispy.com/secure/employee/editEmployee?employeeId=1

这个页面存在平行越权漏洞,只需将id = 1更改为id = 2,就能显示另一个用户的详细信息,并允许在界面上重置密码。

于是我写了个脚本,指定id值的范围是1-99999,把遍历结果存储为文本文件。搜索下有没有感兴趣的用户,倒是找到了那么几个,但是没太多用,对FlexiSpy启不到致命的打击。

第2步:继续打破边界

之前收集信息发现了两组IP,用nmap扫描。

58.137.119.224 - 58.137.119.239 202.183.213.64 - 202.183.213.79

有几台服务器运行着ssh服务,还有一个Microsoft Exchange服务器和一些开放着rdp服务的服务器,以及运行着WildFly(Jboss)默认页面的网站跟CRM网站。这些信息收集表明,FlexiSpy内部网络里有Linux和Windows,不过这时候我没有访问权限,还需要继续看。

发现有个服务器上开放了端口8081,似乎是一个Sonatype Nexus存储库,其中存在一些jar文件,可能是用于命令和控制Web应用程序。或许里面存放的文件是FlexiSpy故意放着的,以便其客户安装?

我下载了一份,并使用procyon(Java反编译器)开始逆向查看审计java代码。

我下载了几个有趣的公共项目,第一个是他们的Mailchimp API密钥,可以看到他们向新客户发送的电子邮件(他们鼓励客户改变默认密码)。

这个密码看起来应该是共享的默认密码:tcpip123。我尝试用这个密码登录ssh、WildFly,但是没有成功。

最后我决定试试登录CRM,效果很赞,登录成功了并能操作某些模块的安装,最终上传了shell。

https://bitbucket.org/mstrobel/procyon/wiki/Java%20Decompiler

第3步:内网渗透

通过第2步拿到的webshell,我们已经进入到了FlexiSpy的内部网络。

拿到的主机权限是低权限,内核版本较新,可以使用DirtyCow提权,但是许多公开的漏洞利用风险较高,更可靠更稳定的方法是创建与CRM服务器相同的虚拟机,这将需要很长的时间。

放弃了以上的方法,我通过代理进入内网,把一个端口扫描器跟弱口令扫描放在服务器上,开始扫描22、3339和23端口。

我做的第一件事是部署SSH扫描器,来测试root:tcpip123、admin:tcpip123和Administrator:tcpip123等简单组合。

通过扫描,我拿到了三台NAS服务器,都是Linux x86-64机器。之后把自己写的工具上传到其中的一台服务器,继续搜集内网的信息。通过几天的分析,我发现了备份主目录、HR文档、公司文件、一些SSH密钥、密码备份、内部网络图等等。大多数文件已经过时,但是我将密码/用户名组合,收集到了几个具有sudo权限的服务器(services:tcpip123 and services:**tcpip!23)。

我从其中一台服务器窃取了SSH密钥,对Jenkins服务器进行了控制,将所有存储库下载回来,并将其发送到随后控制的互联网上的服务器上。

我留意到现在可以访问所有Windows域的域控制器,于是开始删除了一些恶意软件,并慢慢从入侵到的设备中从内存中提取凭据。这些凭证中的一个属于IT负责人员,这使我能够访问内部SharePoint服务器。

到目前为止,我认识到FlexiSpy的安全就是胡扯。为了尽可能多地提供不同的访问点,我将Tor安装到Linux基础设施部署,将每个服务器的SSHd设置为隐藏服务。我尽可能地离开,停止几个星期渗透,尝试从Exchange Server传输EDB文件,这些文件的大小超过了100GB。最终,我尝试多次渗透他们后放弃了,因为我觉得如果继续弄,FlexiSpy会发现。

第4步:格式化FlexiSpy数据

格式化内部服务器;之后通过从SharePoint、NAS设备和其它地方拿到的账号密码登录Cloudflare,删除了他们的帐户;后登录到Rackspace,注销其服务器;并登录到他们的多个Amazon 帐户,删除了亚马逊云服务上的备份。

攻击手法还原

1.老外通过Sonatype Nexus下载到文件,逆向文件,找到了一个密码

2.通过拿到的密码进入登录CRM,获取到了webshell

3.内网渗透,搞定了源代码。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
临床医学录取大爆冷!广东、江苏、山东录取位次大降,有学校直跌2.2万!南医大王牌专业都降两千多!医生们怎么看?

临床医学录取大爆冷!广东、江苏、山东录取位次大降,有学校直跌2.2万!南医大王牌专业都降两千多!医生们怎么看?

梅斯医学
2026-07-21 07:54:02
记者:梅西已回迈阿密与家人团聚,未来几天将回阿根廷看望父

记者:梅西已回迈阿密与家人团聚,未来几天将回阿根廷看望父

懂球帝
2026-07-21 06:47:09
红遍大江南北的刘欢,嗜酒如命患上不死癌症,早已走上一条不归路

红遍大江南北的刘欢,嗜酒如命患上不死癌症,早已走上一条不归路

打小我就醜
2026-07-19 01:05:10
两性心理学:男人出轨,想方设法往酒店带,女人出轨,不知不觉往家里领,这不是偶然,而是必然

两性心理学:男人出轨,想方设法往酒店带,女人出轨,不知不觉往家里领,这不是偶然,而是必然

心理观察局
2026-07-19 07:01:19
人被抓走?美军惊慌失措,伊朗特种兵越境开打,枪决8名叛军司令

人被抓走?美军惊慌失措,伊朗特种兵越境开打,枪决8名叛军司令

史料布籍
2026-07-20 21:15:02
罗德里获金球奖引争议!阿根廷媒体:耻辱+被抢劫 8球4助输给0球0助

罗德里获金球奖引争议!阿根廷媒体:耻辱+被抢劫 8球4助输给0球0助

我爱英超
2026-07-21 07:32:06
6000万救命钱流向一家2人公司?韩红基金会这次怕是有点说不清了

6000万救命钱流向一家2人公司?韩红基金会这次怕是有点说不清了

苗苗情感说
2026-07-21 01:00:51
不让亲女儿谢婷婷进娱乐圈,谢贤遗嘱:超一亿的遗产也只给了五百万,他的偏心大部分人都不理解

不让亲女儿谢婷婷进娱乐圈,谢贤遗嘱:超一亿的遗产也只给了五百万,他的偏心大部分人都不理解

品茗赏娱
2026-07-20 23:31:12
破防!近80岁洪秀柱杭州哽咽:我等不及两岸统一了

破防!近80岁洪秀柱杭州哽咽:我等不及两岸统一了

阿天爱旅行
2026-07-20 15:59:02
哇塞!剧情大反转,热火概率拿下詹姆斯......

哇塞!剧情大反转,热火概率拿下詹姆斯......

体育新角度
2026-07-20 13:39:44
余文乐宣布离婚!与皮带千金王棠云结束8年婚姻,直言永远是家人

余文乐宣布离婚!与皮带千金王棠云结束8年婚姻,直言永远是家人

夸大其词的说
2026-07-21 08:59:10
“这才是政审的意义!”女子考公上岸后,被高中欺负过的同学举报

“这才是政审的意义!”女子考公上岸后,被高中欺负过的同学举报

妍妍教育日记
2026-07-17 08:25:14
飞利浦推出27英寸2K 360Hz显示器:色域覆盖100% sRGB,到手价1499元

飞利浦推出27英寸2K 360Hz显示器:色域覆盖100% sRGB,到手价1499元

我是一个养虾人
2026-07-20 02:42:53
8月1日正式落地!燃油车全面整改,买车卖车年检全都变了

8月1日正式落地!燃油车全面整改,买车卖车年检全都变了

刘哥谈体育
2026-07-20 06:57:03
罗德里封神!零进球零助攻拿世界杯金球,这次国际足联足够客观

罗德里封神!零进球零助攻拿世界杯金球,这次国际足联足够客观

雪谨说个球
2026-07-21 07:58:59
新冠再次爆发,可能不发烧!医生:出现7个症状,别犹豫赶紧就医

新冠再次爆发,可能不发烧!医生:出现7个症状,别犹豫赶紧就医

坠入二次元的海洋
2026-07-18 12:44:04
国足有机会吗?南美足联主席提前泄密,2030世界杯确定扩军64队

国足有机会吗?南美足联主席提前泄密,2030世界杯确定扩军64队

全景体育V
2026-07-21 06:55:53
2026世界杯:罗德里荣膺金球奖,全场高呼梅西名字表达不满

2026世界杯:罗德里荣膺金球奖,全场高呼梅西名字表达不满

星耀国际足坛
2026-07-20 12:40:21
第四星不容易,巴西、意大利、德国为第四冠都等待了24年

第四星不容易,巴西、意大利、德国为第四冠都等待了24年

懂球帝
2026-07-20 10:20:23
演员李一桐发文:“谁说我做饭狗都不吃?”

演员李一桐发文:“谁说我做饭狗都不吃?”

韩小娱
2026-07-20 11:32:29
2026-07-21 09:27:00
专注科技密码
专注科技密码
专注数码科技产品
644文章数 945关注度
往期回顾 全部

科技要闻

智谱暴跌,Kimi只是导火索

头条要闻

成龙3年间发文悼念超10位挚友 曾透露已制作"告别歌"

头条要闻

成龙3年间发文悼念超10位挚友 曾透露已制作"告别歌"

体育要闻

65岁肌肉男,世界杯最年长冠军主帅

娱乐要闻

谢霆锋发文确认父亲谢贤去世 享年89岁

财经要闻

AI开始挤泡沫

汽车要闻

首台量产车下线 奕境X9内饰官图发布/配华为乾崑解决方案

态度原创

艺术
家居
游戏
房产
军事航空

艺术要闻

世界上10个最危险景点,你敢去吗?

家居要闻

2026建博会(广州) 公装联探展交流活动

《东方神域传》在Steam发售 首发特惠43.2元

房产要闻

北师附、人大附、西侨、丘海…招生、划片最新变化来了!

军事要闻

美伊再开打 战局出现新变化

无障碍浏览 进入关怀版