文章总结: 本文详细介绍了ImmortalWrt软路由系统的取证技术与日志分析方法,包括硬路由与软路由的区别、三种常见固件(ikuai/openwrt/ImmortalWrt)的特点、路由器后台登录过程以及日志类型和优先级的解读。文章重点分析了各类日志格式,如刷机固件日志、终端连接日志、VPN日志和连接关闭信号日志,并探讨了ZeroTier插件的功能与应用场景。作者强调在取证时应先复制日志进行分析,避免操作导致日志覆盖,并指出ImmortalWrt软路由系统目前较为少见,刷机技术要求较高。
综合评分: 84
文章分类: 应急响应,网络安全,IoT安全,日志分析,实战经验
ImmortalWrt 软路由系统取证技术与日志分析研究
原创
凌风
凌风小屋
2025年11月13日 17:25
江苏
点击上方蓝字 关注公众号
本文主要记录了一次偶遇的软路由系统,对其后台、日志等进行取证分析,并且对其技术知识点进行的拓展研究。
硬路由/软路由
硬路由:为我们日常使用路由器,出厂时配有固定的特定型号固件、设备硬件、嵌入式软件、路由器功能等。具有功耗低、系统稳定、设置简单等特点。
软路由:将电脑/服务器通过软件的形式达到路由器的功能,等于小型计算机+路由器系统。具有硬件性能更强、开放性功能更多等特点。软路由器中的固件一般为开源,开发出非常多的附加功能,比如:科学上网、内网穿透、远程下载、网络加速、去除广告等。
(一)固件类型:ikuai/openwrt/ImmortalWrt
ikuai固件
用作主路由,适合固定IP地址。
优点:网络管理方便,操作简单,控流功能强。
家庭网络一般光猫为主路由,光猫拨号。路由器开启DHCP后为副路由。
软路由作为主路由的方法:
方法一:软路由连接光猫,软路由拨号
方法二:使用带有光口的软路由,用猫棒连接,硬路由作为wifi使用
openwrt固件
openwrt是一款开源免费的路由器固件,所以许多个人和第三方基于openwrt开发了很多独有特色功能的固件,这些固件里面预装了大量的插件。针对不同的人群可以选择适合的openwrt。
可用作主副路由,适合旁路由。
旁路由:接在主路由之后的路由,不需要连接下级设备
特点:
①高性能、高稳定性:软路由硬件配置远超硬路由,不需要设置定时重启来保证网络通畅。
②安全性:开源软件,没有相关供应商隐藏的后门程序,系统为linux不易受常见攻击影响。
③可扩展性:官网上提供了超过3000个可供安装的软件包。
网络上很多刷openwrt固件的说明,这里不多赘述。
注意事项:
值得注意的是openwrt里配置了openvpn和tinyproxy,并且有日志,但是路由器只有32M左右内存,所以一旦日志过大,就会导致内存不够而死机。所以会在配置的时候限制日志文件大小。这个在事件中也有体现。
因为在配置ImmortalWrt时需要限制日志文件大小,日志文件中只存在较少时间段内的信息,能用于分析的日志量很少,而且会随着取证登录操作,日志会相应的进行覆盖。建议分析取证时先复制出日志进行分析,然后再进行对路由器的其他操作。非必要不要再登录原始检材的后台和取证时的相关注意事项。
ImmortalWrt固件
ImmortalWrt是openwrt的一个重要分支,ImmortalWrt里面没有任何插件,一款很接近原始openwrt的固件,需要的插件可以自行安装,免去了因满足某些功能而去寻找合适固件的时间成本。
#
(二)登录路由器后台
通过路由器自带标签地址miwifi.com,发现没有出现登录界面,跳转到了官方地址,推测该路由器可能刷了其它固件。
使用水晶头连接取证电脑和路由器,尝试在谷歌浏览器上输入默认ip可进入到后台登陆界面,发现是刷了ImmortalWrt固件。
尝试用默认用户名和密码登录后台。
#
(三)日志分析
为了确保数据安全,进入后台后先将系统日志全部复制出来,使用副本进行分析。
路由器日志详细设定方式如下:
auth 关于系统安全与使用者认证;
cron 关于系统自动排序执行(CronTable)方面;
daemon 关于背景执行程序;
kern 关于系统核心;
lpr 关于打印机;
mail 关于电子邮件;
news 关于新闻讨论区;
syslog 关于系统记录本身;
user 关于使用者;
uucp 关于UNIX互拷(UUCP);
使用syslog协议将事件记录到系统,每一日志消息根据设备和优先级分类。(下面是优先级到高到低的排序)
| | | |
| — | — | — |
| 序号 | 优先级(从高到低排序) | 注释 |
| 1 | emerg | 系统不可用 |
| 2 | alert | 必须立即采取措施 |
| 3 | crit | 临界情况 |
| 4 | err | 非严重错误状况 |
| 5 | warming | 警告情况 |
| 6 | notice | 正常但重要的事件 |
| 7 | info | 信息性事件 |
| 8 | debug | 调式级别信息 |
#
日志级别 + 类型中间用小数点间隔,例如:cron.err和daemon.notice 等,用以判断事件严重程度。
#
运行刷机固件日志痕迹
格式:周几 几月 几日 时:分:秒 几几年 cron.err crond[XXXX]: crond (busybox 1.XX.X) started, log level 5
cron.err crond是OpenWRT默认crond的日志全部使用cron.err输出,鉴于日志详细信息并没说什么错误,可以当做crond正常运行的日志。crond是cron和daemon(守护进程)的组合。
busybox 1.XX.X显示在OpenWRT中配置的busybox版本号
【说明此时路由器中ImmortalWrt固件已启动并正常运行。】
终端连接日志痕迹
udhcpc来自于Busybox,基于DHCP服务,达到自动配置IP的功能。
配置udhcpc可以实现以下功能:获取IPv4地址,设定网关,参数和DNS服务器的地址等
格式:周几 几月 几日 时:分:秒 几几年 daemon.notice netifd: wan (XXXX): udhcpc: lease of 192.168.X.XXX obtained from 192.168.X.X, lease time XXXXX
udhcpc路由器的进程,向上级网络(光猫 / 外网) “申请 / 续租 / 释放”IP
lease time XXXXX显示配置接口地址池的租期,默认1天也就是86400秒
【说明路由器与上层网络(光调制解调器/上层路由器)连接成功,内部网络设备可以通过该WAN口访问Internet。结合时间点即可定位网络连接恢复时间,结合“WAN端口标识”即可确定网络连接方式(有线、拨号、4G等)。】
格式:周几 几月 几日 时:分:秒 几几年 daemon.notice dhcpd[XXXX]: DHCPACK on 192.168.XX.XXX(终端设备的 IP) to XX:XX:XX:XX:XX:XX (终端设备MAC 地址) via br-lan
dhcpd[XXXX]:路由器的进程,负责向下级终端(手机 / 电脑)“分配 / 管理”IP。
DHCPACK:表示路由器已经确认给终端设备分配IP。 【说明这个时候某终端设备已经连接dhcp服务器并分配到了IP】
VPN日志痕迹
格式:周几 几月 几日 时:分:秒 几几年 VPN (XXXX) Pass-Through enabled.
【说明某种VPN功能被启用。】
连接关闭信号日志痕迹
格式:周几 几月 几日 时:分:秒 几几年 daemon.notice(守护进程通知) 进程名[XXXX]: close signal ……
close signal是典型 “连接关闭信号” 相关日志,可能是正常关闭,也可能是异常中断。
close signal: client disconnect 某进程检测到客户端主动断开连接(如手机、电脑等关机 / 离开 WiFi)
进程名[XXXX] 是确定“客户端断开了哪个连接”的核心。
不同的进程对应不同的场景。常见的情况如下:
(四)VPN插件ZeroTier分析
功能一:VPN实现科学上网。
功能二:内网穿透可以实现以下功能
1.远程管理局域网设备。例如可以通过内网穿透访问路由器、摄像头、网络存储等设备,实现远程管理和控制。
2.远程桌面控制。可以通过内网穿透实现远程桌面控制,例如远程办公和故障排除。
3.搭建局域网内的服务器服务。例如可以搭建FTP服务器、Web服务器等,通过内网穿透提供外网访问。
4.联网测试和调试。可以通过内网穿透调试本地开发的服务,例如本地WEB开发,不需要将服务部署到公网上测试。
5.加强数据安全。内网穿透可以通过加密数据传输和使用网络隧道的方式实现数据的安全传输,保障了数据的安全。内网穿透为局域网提供了安全稳定的访问方式,为远程办公、家庭安防、开发测试等提供了方便的解决方案。
6.……等功能
ZeroTier在运行时一般不太稳定。
ZeroTier network ID是在组网时ZeroTier自动生成的,需要组网的终端设备只要有ZeroTier客户端并输入id就能进入同一个网络,终端设备通过ZeroTier分配的虚拟IP进行互访。
(五)总结
ImmortalWrt软路由系统目前遇到的比较少。刷路由器固件实现软路由功能一般很少能一次性刷成功,所以对于技术要求相对较高。以上是ImmortalWrt软路由系统取证初探,以后有机会可以深入研究此方面,此文如有错误欢迎沟通指正。
使用相关工具和方法时须严格遵守法律法规及道德准则,同时亦欢迎其他相关问题和策略的探讨。
往期推荐:
、
[
文件密码破解技术详解:含 Word、Excel 与压缩包(含伪加密)解密](https://mp.weixin.qq.com/s?_biz=MzYzMTE5MDg4OA==&mid=2247483948&idx=1&sn=30edc3263994b1ad5db3c7017f163d6f&scene=21#wechatredirect)
[
图片隐写加解密技术分享](https://mp.weixin.qq.com/s?_biz=MzYzMTE5MDg4OA==&mid=2247483788&idx=1&sn=a4132a7abd4cc9f9e4847050428b609b&scene=21#wechatredirect)
[
快速解锁 iTunes 备份文件密码技术分享](https://mp.weixin.qq.com/s?_biz=MzYzMTE5MDg4OA==&mid=2247484148&idx=1&sn=28e26a69d6a2490e8d7874023cbde9f2&scene=21#wechatredirect)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:凌风小屋 凌风《ImmortalWrt 软路由系统取证技术与日志分析研究》