|
|
https://borlz.lanzoub.com/ioJ9c43bjfwf
密码:a01j
是这样的,之前在论坛里面发现了这个客户端,用了几天感觉不错(主要是有lag锤),现在才想起来看一下有没有后门
结果一看发现了dev/sunny/core/impl/SessionCollector
这名字也是演都不演了,这TM能叫后门吗,也不知道是哪只傻老鼠搞得,去后门也非常简单,改写了 SessionCollector.<init> 方法的 Code 属性,把它替换成只调用 super() 的空构造函数
说个好笑的:这个后门读取游戏目录下的 command_history.txt,抓取以 /login 开头的命令行,窃取玩家输入的密码,但众所周知,XIN服离线登录用的是/L,所以这个后门不会生效
除此之外:该后门会:通过反射拿到 Minecraft 的会话 Session/Token、用户名、UUID调用 http://ip-api.com/line/?fields=query 获取玩家的公网 IP(带 5 分钟缓存)把上述信息打包成 JSON(playerID、username、uuid、token、password、服务器地址、时间戳),通过 POST 请求发送到硬编码的远程服务器
狗窝: http://120.26.108.220:8080/collect
|
|