聊一聊 CS 4.1

发布于 2024-09-02 19:36:28 字数 1442 浏览 12 评论 0

最近 CS4.1 发了 关于那个 后门 让我们来看看。

Snipaste_2020-07-30_14-00-53.png

被控上线,都说被控有外链我这里提前在测试机上抓了包,我们先看看网络连接

Snipaste_2020-07-30_14-01-08.png

可以看到有两个外链打码那个是我开的 VPS,现在我们来看看提前开开的 Wireshark 看看他抓到了那些请求,过滤一下 IP 只看我们想看的

Snipaste_2020-07-30_14-02-19.png

可以看到 url 很明显是 http 包,我这里直接把链接复制下来了。

http://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootstl.cab

就是这个链接,我们先去看看域名,

image.png

可以看到域名属于微软(废话猜也能猜到),那么这个 url 是干嘛的呢?

其实微软也有说:https://support.microsoft.com/zh-cn/help/2677070/an-automatic-updater-of-untrusted-certificates-is-available-for-window,简单来说就是 windows 更新受信任的根证书列表(因为这个证书的根证书不在 windows 现有根证书列表所以要先更新一下)去验证你这个 https 证书是否是真的。

如有错误欢迎指正。

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。
列表为空,暂无数据

关于作者

0 文章
0 评论
23 人气
更多

推荐作者

玍銹的英雄夢

文章 0 评论 0

我不会写诗

文章 0 评论 0

十六岁半

文章 0 评论 0

浸婚纱

文章 0 评论 0

qq_kJ6XkX

文章 0 评论 0

    我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
    原文