PwnFest 2016 | 盘古团队+韩国神童,世界最强黑客组合演绎五秒干掉 MacOS

   

   开始了吗?

已经结束了。

全场掌声如潮水一般奔涌不息。盘古团队成员徐昊站在台上,把手中的 MacBook 屏幕缓缓转向人潮。

就在刚才,仅仅用了秒针跳动五次的时间,他就完成了从远程服务器突破,攻击 Safari,越过沙箱直击 MacOS 内核的全过程。

这样的进攻,只能用震撼来形容。

【徐昊 盘古团队核心成员】

这就是在 PwnFest 黑客大赛上刚刚发生的一幕。在这五秒之内,究竟发生了什么?盘古团队究竟使用了什么漏洞,瞬间远程黑掉一台 Macbook?

雷锋网宅科频道(微信 ID:letshome)在第一时间采访到了盘古团队核心成员徐昊,他为我们揭秘了这五秒之内赛博世界发生的洪荒巨变。

四个漏洞打穿 MacOS

整个攻击过程中,黑客不用,也不允许接触目标电脑。当裁判用一台 MacBook 连接黑客的特定网址时,攻击就已经被触发。

徐昊为雷锋网详解了攻击的全过程。

这次攻击,我们用到了四个漏洞。其中两个 Safari 漏洞,两个内核漏洞。

利用 Safari 的一个漏洞,我们迫使它泄露了核心模块的地址;而根据暴露的核心模块,我们可以构建 ROP 代码,再通过另一个 UAF 漏洞,可以获得代码执行。

而以上所有的操作,仅仅是取得远程访问的权限,我们还需要突破沙盒和取得系统权限。我们掌握的漏洞,可以在 Safari 里面直接触发,因为它处在沙盒的攻击面以内。这样的漏洞比较稀少。

原理方面,我们同样先是利用一个漏洞计算出内核的加载地址,进而构建了内核的 ROP 代码。通过另一个未初始化变量的漏洞获得了内核的执行权限。

以上复杂的攻击过程,需要进行一下简单的解释。徐昊在进攻内核的路上,要翻过如下几座大山:

1、由于 Safari 的安全机制限制,并不能随意执行远程的代码,要想破坏这个机制,必须要找到构建这个机制的引擎——Safari 核心模块。而苹果经过长期进化的安全机制,会把关键模块地址随机隐藏。迫使模块地址泄露,就是第一个漏洞的作用所在。

2、有了核心模块地址,就可以构建攻击代码了,但是此时,攻击代码仍然需要一个漏洞才能进入核心模块,这就是徐昊说的第二个漏洞作用所在。

3、经过前两个漏洞的攻击,Safari 终于被“催眠”,可以执行远方传来的任意代码。但是,此刻 MacOS 还有另一重机制来保障安全,那就是“沙盒”。简单来说,沙盒的作用就是通过隔离来限制各个应用的权限。理论上来说,即使 Safari 被黑客“策反”,仍旧没有能力接触到内核层面的代码。此时,一般攻击者会开始寻找绕过沙盒的漏洞。但根据盘古的研究,虽然身处沙盒,仍旧有一个非常小的攻击面,可以直接攻击内核。但是,“狡猾”的苹果,把内核地址也做了随机化处理。于是第三个漏洞此刻产生作用,迫使内核加载地址泄露在了黑客面前。

4、最后一个漏洞,当然是为了直击内核。此刻内核已经变得非常脆弱,只需要最后一击就会投降。于是,我们看到了文章开头的那一幕,MacOS 根据远程黑客的指令,弹出了 Terminal 命令行程序。这意味着,系统已经顺从地臣服于新主人。

秘密:韩国神童 Lokihardt“神助攻”

实际上,在这四个用到的漏洞中,前两个 Safari 远程代码执行漏洞并不来自盘古团队的研究,而是来自韩国黑客神童 Lokihardt。

提到 Loki,在韩国可谓无人不知无人不晓。他经常单枪匹马和全世界黑客捉对厮杀,凭借着极高的颜值和顶尖的技术成为很多人心中的战神。在这次 PwnFest 上,他刚刚以一己之力攻破了 微软的 Edge 浏览器拿下 Windows 最高权限,攻破了 VMware 的虚拟机程序 Workstation。

他最擅长的部分,恰恰是远程进攻。

【韩国神童 Lokihardt】

徐昊告诉雷锋网:

实际上我们在比赛前一周才临时决定尝试攻击 Safari+MacOS 的,因为我们和 Loki 有一些交流,他告诉我们他手上有一套 Safari 远程代码执行的漏洞,而我们的强项恰恰在内核漏洞方面。我们决定合作,各自编写攻击代码,然后由我们整合攻击,于是我们在报名截止前最后一天报了名。

就这样,全世界两组最强大的 MacOS 黑客,组合成了无敌战队。这次攻击,也是一次完美的“中韩合作”。

说到这里,你也许还有一个疑问。盘古团队是著名的 iOS 越狱大神,为什么会去破解 MacOS呢?

盘古为什么玩 MacOS?

MacOS 的安全性一直为人称道。但是,一个系统是否无懈可击,要看从谁的角度来观察。对于 iOS 越狱大神盘古来说。寻找 MacOS 漏洞,是进阶 iOS 研究的途径之一。实际上,这个可以越狱目前世界上最新的 iOS 10.1.1 的大神团队,正在用寻找 MacOS 漏洞的方法来培养后备力量。

iOS 和 MacOS 有很多相通的代码,所以相互切换研究很容易上手。相比 iOS,MacOS 的符号多一些,也可以进行内核调制,寻找 MacOS 漏洞,是很好的锻炼新人的方法。在这个过程中,有一些成果,我们就来参加比赛了。

徐昊对雷锋网(公众号:雷锋网)宅客频道(微信ID:letshome)说。

实际上,这次攻击用到的内核漏洞,正是盘古团队核心成员带领盘古新人搞出来的。

盘古团队从来以“碾压”的方式出现在世人面前,从历次发布的越狱产品可以看出,他们想做的事情,无一失败。实际上,在盘古团队手里,仍然保有着超过两套越狱最新 iOS 的方法。而对于 MacOS,他们仍然“霸气侧漏”。

徐昊低调地告诉雷锋网,

这样级别的 MacOS 漏洞,团队手里还有一些。

  

  本文作者:史中

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-11-03 01:39:38

PwnFest 2016 | 盘古团队+韩国神童,世界最强黑客组合演绎五秒干掉 MacOS的相关文章

点亮团队首次服务世界500强企业(原创)

点亮团队首次服务http://www.aliyun.com/zixun/aggregation/5900.html">世界500强企业 点亮团队的第9个博客营销案例是接受英特尔中国公司的委托,开展网上对英特尔新产品的宣传活动.总的要求是:1,从中小企业主使用电脑的经历,来分享受100篇使用英特尔迅驰四代新产品相关的软文,写自己的电脑使用经历故事:2,发布到规定的三个平台,时间是两个月,执行每周详细计划:3,在2个月内总流量不低于40000PV. 能够服务世界500强企业,对点亮团队来讲当然

看黑客如何在Black Hat 2016上5秒干掉 macOS 系统,“催吐”ATM机| 宅客周刊

    1. Black Hat 2016 专题报道 中国黑客5秒干掉 macOS 系统,攻击方法首次全球揭秘 用户在苹果电脑上点击了一条链接,在他眼里,一切都那么平静.然而他并不知道,随着点击的轻响,无数数据在电脑中奔涌激荡.在秒针跳动五次的时间内,苹果公司顶尖程序员们藉由代码构建的层层防御体系毁灭殆尽,赛博世界的上帝悄然易主.电光火石间,黑客夺取了电脑的一切权限. 这件事,真实地发生在"黑客奥运会"--Pwn2Own 2016 上.做出这种华丽攻击的,正是来自腾讯科恩实验室的黑客们

起底世界最强黑客:专治西方政客

最近一段时间,俄罗斯黑客有点"红". 起底世界最强黑客:专治西方政客 责任编辑:editor007 |  2016-09-20 20:23:42 本文摘自:第一财经日报   最近一段时间,俄罗斯黑客有点"红". 早些时候,他们入侵了美国民主党全国委员会(DNC)的计算机.世界反兴奋剂机构(WADA)的行政管理系统,并涉嫌泄露美国前国务卿鲍威尔的个人电子邮件和里约奥运运动员的健康档案,在国际上引发轩然大波. 网络安全专家与情报官员透露,两支高水平的黑客队伍正在克里姆林

VMware 修复致命漏洞,揭秘 360 黑客团队和韩国神童的传奇往事

    就在几天前韩国首尔举办的 Pwnfest 破解大赛上,老牌虚拟化厂商 VMware 的 Workstation 被来自 360 的 Marvel Team 和韩国神童 Lokihardt 先后破解,实现了虚拟机逃逸. 根据 Marvel Team 掌门人唐青昊对雷锋网(公众号:雷锋网)的介绍,这个漏洞的危害非常巨大,可以使得黑客从虚拟机中"逃逸"到宿主机,从而利用宿主机的权限,查看.修改所有运行其上的虚拟机信息. 而就在今天,VMware 为旗下所有受此漏洞影响的软件都推出了最

预告:盘古团队:越狱 iOS 的那些事儿 | 硬创公开课

       再过两天,iPhone 就会迎来 iOS 10 更新. 对于盘古团队这个 iOS越狱大神来说,这次全新的升级让他们兴奋无比,因为看起来他们对于越狱 iOS 10 正式版胸有成竹.在正式版推送之前,盘古是目前世界上唯一曾对外演示越狱 iOS 10 Beta 版的黑客团队.然而,iOS 10 正式版对他们来说仍然存在着未知和挑战.因为几乎每一次 iOS 的重大版本更新,苹果都会在系统框架中加入新的安全机制. 本期硬创公开课,我们邀请到了盘古团队的创始人,犇众信息 CEO 韩争光.他将为

MOSEC:盘古团队的野心优雅

    盘古,中国最早越狱 iOS 的黑客团队. 曾经无数人在屏幕前彻夜刷新,期盼他们越狱工具的放出.几年间,盘古的几位核心成员已经从小鲜肉变成了老鲜肉,与此同时,众多盘古的粉丝也已经成为了中国移动安全的中坚力量.对于他们所有人来说,MOSEC是一种精神故乡. MOSEC 的中文名字"移动安全技术峰会"听起来不太性感,但是它却是如假包换的盘古主场.2016年的7月1日,这群老黑客延续了盘古"一言不合,就用越狱说话"的风格.毫无防备地放出 iOS 10 Beta 版越

黑客之王!韩国神童登顶黑客界的“极限挑战”

现场不允许拍照,所有的竞赛题目和技术分享都不能泄露.这就是黑客大师赛 WCTF 散发出的的"黑客气质". 所谓 CTF,就是黑客界流行的一种竞赛.大致来说就是各大战队依靠自己的独门黑客技巧,解决诸多难题,达成特定的任务,大致感觉类似于我们喜欢看的<跑男>和<极限挑战>. 当然,这种"残酷"的竞赛源自国外,而这次 WCTF 是首次在中国举行的世界黑客大师赛. 之前流行的 CTF 形式一般为组委会出题,黑客战队各显神通过关斩将.但是,这次 WCT

PwnFest 2016 | 中国黑客唐青昊展示光速 VMware 虚拟机逃逸,这20秒背后究竟发生了什么?

       自从VMware推出虚拟机产品以来,7年的时间,从来没有人突破它的安全防护.难道 VMware 的安全体系已经强大到全世界的黑客只能望之兴叹了吗? 中国黑客唐青昊用20秒的时间,给出了他的答案. 在韩国首尔举行的 PwnFest 2016 黑客破解大赛上,他身处 Workstation 虚拟机中,只运行了一个程序,就让宿主机弹出了计算器程序.这说明,虚拟机中的居民,已经意识到自己虚拟的身份,逃逸到了"上帝空间"--宿主机上了. 虚拟化技术和云计算息息相关.实际上,虚拟化漏

猛料!盘古团队+涅槃团队大牛详解 iOS 史上最大漏洞

       昨天,苹果猝不及防地发布了 iOS 9.3.5,在升级说明中,有且只有一条:提供了重要的安全性更新,推荐所有用户安装. 没想到,这次低调的升级却牵出了 iOS 历史上最大的漏洞. 先科普一下,iOS 的安全级别大致分为应用层.系统层和内核层(层级越高,权限越大).而如果想要越狱一部 iPhone,实际上是拿到内核权限.这需要逐层突破层层守卫,所以越狱往往需要几个漏洞层层配合才能实现. 早在苹果发布此次安全性更新的前一天,以曝光大规模监视任务为己任的,多伦多蒙克全球事务学院的公民实验