Everything you care about in one place

Follow feeds: blogs, news, RSS and more. An effortless way to read and digest content of your choice.

Get Feeder

blog.o0xmuhe.xyz

o0xmuhe's blog

Get the latest updates from o0xmuhe's blog directly as they happen.

Follow now 111 followers

Latest posts

Last updated almost 3 years ago

议题学习:MOSEC2022 MediAttack - break the boot chain of MediaTek SoC

over 3 years ago

背景 前段时间MOSEC上盘古关于MTK BootROM Exploit的议题非常精彩,所以我画了一些时间对议题内容进行分析,并结合手边能找到的一些材料做了逆向分析,也感谢同事@C0ss4ck在会场拍下了完整的Slide :) 配合MOSEC官方的微博食用更佳 :)议题学习MTK Based Boot flow在进行研究之前需要搞明白MTK方案的设备的冷启动流程,议题中提供的图简洁明了: 按照ARM的标准流程preloader应该是bl2因为后面使用了preloader的洞把BROM dump出来了,所以我判断MTK的preloader应该是和BROM跑在同一个Exception...

最近看过的议题&文章(Bootloader/TZ)

over 3 years ago

背景 最近看了一些Bootloader&TZ以及相关的议题,主要是ARM架构下的内容;正好这几个月我的Leader领着我们组一起学习ARMv8&v9架构相关的知识,在阅读这些材料的时候给我提供了不少的帮助,让我理解起来更加容易,也算是变相检验学习成果咯。于是我便有了这样的感慨 :)Security Boot & Bootloader相关没看完的材料就是TBD的状态 :(没钥匙也要拧开BOOTLOADER的锁 - Guanxing Wen, ISC, 2017...

optee学习(2) CA&TA调用流程分析

almost 4 years ago

环境 ubuntu22.04 ADS + optee-fvp调用流程梳理 这里直接从optee-examples中最简单的hello world入手来看的,从宏观上来看整个调用流程是 :1CA --> optee client --&gt...

Qual+Android方案Unlock学习 以Oneplus7Pro为例

almost 4 years ago

背景 严格意义上来说本文应该叫做: <<我本来只是想救个砖,但是缺逆向了刷机工具尝试搞清楚android unlock的原理>> :D 前段时间因为一些工作需求想给手里的测试机(一加7Pro)刷个ColorOS,因为之前想体验Android12,机器是刷了个userdebug的lineageos,遂尝试了卡刷、sideload等之后机器被我搞坏了,开机直接recovery,报错信息是什么 mount fs的时候失败了 :( 没办法只能救转了,逛了一圈论坛发现有人提供9008刷机工具,通过万能的9008救回来之后,我就想做点别的: 把他的firehose“偷”出来玩玩。Unpack guacamole_21_H.04_190416.ops刷机工具解压之后就几个文件,一个刷机工具...

optee学习篇(1) 环境&调试

almost 4 years ago

环境配置本篇主要是环境配置、调试、流程梳理qemu_v8环境搭建https://optee.readthedocs.io/en/latest/building/prerequisites.html12345$ repo init -u https://github.com/OP-TEE/manifest.git -m qemu_v8.xml$ repo sync -c -j8$ cd...

Paper read <>

almost 4 years ago

Background 最近阅读了一篇论文&lt;&lt;The Convergence of Source Code and Binary Vulnerability Discovery – A...

Chrome M73 issue 941743

about 6 years ago

1. bug info这是科恩实验室19年 blackhat USA议题中那套利用的rce部分,v8 JIT优化的漏洞。类型混淆漏洞。123456789101112131415161718192021222324➜ ~ ~/v8/v8/out/x64.debug/d8 ~/chrome_M73_crbug941743_RCE/raw_poc.js ## Fatal error...

make-script-to-macOS App

almost 6 years ago

0x00 : 需求主要是Ghidra这个东西,每次启动都要命令行 GhidraRun,太麻烦了,所以就想把这个启动脚本封装成一个macOS的APP,方便使用。0x01 : 过程直接使用了 别人写好的appfiy.sh ,我用的是原作者的,链接里的是二次开发的,其实本质是一样的。123456789101112131415#!/usr/bin/env bashAPPNAME=${2:-$(basename "${1}" '.sh')};DIR="${APPNAME}.app/Contents/MacOS";if [...

exploit for crbug1086890

almost 6 years ago

bug info来自pj0的glazunov的洞,一个JIT优化中的洞,缺少边界检查最终导致oob r/w。exploit比较不好的地方就是需要大概猜一下那个oobarray的elements的地址,使得我们想用来aar/w的array或者arraybuffer落在这后面,大概调整个偏移使得能够正常读写到就行。测试版本:83.0.4103.61 1234567Commit: 88bff78e26dbd25dcbb342d4b07c7e66c0f048beBranch Base Commit: 8ad47e8d21f6866e4a37f47d83a860d41debf514Branch Base Position: 756066V8 Commit...

NAS折腾记录

almost 6 years ago

关于 大概五月的时候丢失了一波数据,大概不到2TB,虽然最后救回来了一部分,但是仍然让我心有余悸,生怕这样的情况再次发生,索性申请资金买NAS,由于本身又不折腾硬件什么的,就直接一步到位选择了群晖DS218+,双盘位,x86,够折腾了。因为是两盘位,所以尽量硬盘选择的大一点,不然后续置换很麻烦,而且为了保证数据安全肯定是要做raid的,我这里直接买了两块希捷的8T企业盘,肉疼是肯定的,但是换来的是大容量+安全性,所以还是物有所值;最后还给NAS加了一条内存,方便后面折腾docker。套件&amp;&amp;Docker 我本身使用NAS就是为了数据备份,所以群晖提供的套件还是十分实用,有种买软件送NAS的感觉,手机相册直接使用Monments备份了,mac可以tm备份上去,不过我还是专门准备了一块2t的移动硬盘给mac做tm备份,重要的文件会选择多处备份,直接用了群晖的Synology Drive给同步到了NAS上,当然这些都比较简单基础。 为了随时能连上nas使用,群晖虽然提供了quick connect,但是涉及到NAS上跑着的一些docker的时候,这样就很不方便了;所以我找联通开了公网ip,然后NAS设置里开了DDNS,然后可以用群晖提供的域名直接来访问自己的NAS了,不过为了安全起见,我开了一些安全策略以及ban掉了非必须端口,并且开了SSL。在有公网ip的情况下,就可以开始造作了,我折腾的比较多的是docker:giteasnell docker(for proxy)Aria2 Ubuntu &amp;&amp; mongodb为了不暴露太多端口出来(gitea的,ubuntu的啥的),我的设想是只暴露一个代理的端口,然后我连上代理,其他的容器通过代理本地访问,这样能最大限度减少风险,代理的话也不选用常用的,或者说自己做一些修改。自己搞个git用真舒服啊,gitlab太重了,个人使用的话没必要,gitea比较轻量级,真香。总之这还是蛮香的,配置好aria2后,下电影再结合群晖的Video Station...

SHELLCODE on macOS

over 5 years ago

shellcode on macOS最近因为一些工作上的需求需要搞下macOS上的shellcdoe,谷歌了很多资料/代码后发现还是有不少坑的,或者就是代码比较老,定制化程度比较高,不太符合我的需求,其实我需求也简单 pop calc或者reverse shell,就是个演示效果 🤣。ENV我这里环境是 macOS big sur(对,没错,小白鼠🐁)工具链基本都是brew直接装或者自带的。Step1其实在macOS上写shellcode和Linux差不多,都是要走系统调用,大概就是布置参数,写好调用号,然后一个syscall进去即可。我这里为了省事儿,做的是执行system('xxxxxx')的shellcode,这样对于我演示来说,不管是弹计算器还是反弹shell都比较简单,如果是实战啥的,建议参考很早之前hacking team泄漏那种玩法,不过核心原理都是那样,不过人家玩的比较高级(毕竟军火嘛)。exec_calc.asm: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253BITS...

CodeQL + XNU From 0 to 1

over 5 years ago

Basic本文属于学习过程中的笔记,基本上是把现有的相关资料整合到一起,阅读已有博客/文章并复现,加入一些自己的想法后记录下来的产物。build XNU 过程来自某大佬的博客,build xnu with codeql过程来自githubUPDATE 2021.3.7 更新,我在big sur上build xnu-7195.81.3 也是遇到了python权限的问题,使用virtualenv的方式解决了。如果是老版本,建议先搜一下有没有现成的database可以用。如果找不到,对于版本跨度比较大的情况,还是虚拟机+老版本Xcode比较稳。Building XNU...