【绕过nginx反代,找到真实服务器的又一个方法】

admin 2024年6月2日21:01:42评论18 views字数 1087阅读3分37秒阅读模式

来源:明不可欺

前几天看到一篇文章“对象存储网络请求中的重大发现,揭秘涉诈APP的神秘服务器地址”

【绕过nginx反代,找到真实服务器的又一个方法】

小编看完了文章,本能想去重现一下,结果发现了一直忽略了oss存储的内容,同时也发现了在一定情况下可以绕过ngnix反向代理,直接找到真实服务器,同时也发现了很多问题!问题以后再说,先说怎么绕过。

首先静态分析,需要工具,在无糖浏览器云真机操作台这里可以直接下载。

无糖浏览器-您身边的办案助手,下载地址文末点击阅读原文获取。

下载后注册使用邀请码【J8ZUCGVYDL74】可快速开通完整权限。

【绕过nginx反代,找到真实服务器的又一个方法】

第一步,为了复现,小编要来了该APK进行分析,首先在res目录的string中看第一段,只要出现yuncheng_app_key的基本都是阿里云oss存储

【绕过nginx反代,找到真实服务器的又一个方法】
【绕过nginx反代,找到真实服务器的又一个方法】

im.qxfihfokgu.ui.utils里面有解密的key值与iv值;这个东西用处主要是解密,这个值在哪里填写呢?

https://gchq.github.io/CyberChef/

【绕过nginx反代,找到真实服务器的又一个方法】
【绕过nginx反代,找到真实服务器的又一个方法】

需要点from base64,在Search...里面输入aes,点击AES Decrypt,再修改。

【绕过nginx反代,找到真实服务器的又一个方法】
【绕过nginx反代,找到真实服务器的又一个方法】

这个位置就可以填写在apk里面找到的key值与iv值了。

【绕过nginx反代,找到真实服务器的又一个方法】

然后就可以解密了,那重点来了,解密的内容是什么呢?

是阿里云oss的txt文件,是在响应值里面,而且返回值必须是200,不能是403,但是限制于我的账号是免费版,无法看到以前存储的信息。

【绕过nginx反代,找到真实服务器的又一个方法】
【绕过nginx反代,找到真实服务器的又一个方法】

我们分析了apk后在apk里面找到了该诈骗apk的域名

【绕过nginx反代,找到真实服务器的又一个方法】

但是域名已经是被封禁了,而且是用了ngnix反向代理,全部显示在境外,一般情况下全部放弃了,但是在oss里面却是真实服务器。我们看到从2024-01-31 到现在,运行了好几个月了。

【绕过nginx反代,找到真实服务器的又一个方法】

给我们的启示有3个:

1、必须第一时间进行上传测试

2、务必自动化进行抓包提取

3、必可以看到别人分析过的抓包数据,

便于下一步的查询

但是限制于免费账号关系,这里就到这里为止了,也希望相关企业可以给我们提供更多的技术支撑,保存相关数据。这是绕过ngnix反向代理的又一大突破。

经过与大佬沟通,发现这属于树冉家族的源码,在NetworkConfig里面有4个服务器,均为真实服务器,可认定同家族的。

【绕过nginx反代,找到真实服务器的又一个方法】

经比对多款apk,发现只有oss的在变化,但是4台服务器均无变化,可以充分考量到这伙人是明确了封禁策略,直接修改oss的txt文档达到替换应用服务器的地址以达到不更换应用即可绕过封禁的目的。

【绕过nginx反代,找到真实服务器的又一个方法】

小贴士:为什么oss的封禁容易绕过呢?作者是明确了只需要更换oss服务里面的txt文档的做法,直接就绕过封禁的。

【绕过nginx反代,找到真实服务器的又一个方法】

原文始发于微信公众号(电子物证):【绕过nginx反代,找到真实服务器的又一个方法】

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年6月2日21:01:42
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【绕过nginx反代,找到真实服务器的又一个方法】https://cn-sec.com/archives/2806797.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息