数码之家

 找回密码
 立即注册
搜索
查看: 5788|回复: 37

[拍摄] 简单拆解小值清瞳智能摄像头,尝试破解telnet和ftp成功

[复制链接]
发表于 2023-6-17 23:03:56 | 显示全部楼层 |阅读模式

爱科技、爱创意、爱折腾、爱极致,我们都是技术控

您需要 登录 才可以下载或查看,没有账号?立即注册

x
本帖最后由 lyqu 于 2023-6-18 12:31 编辑

一个杂牌智能摄像头,用的app叫清瞳.用nmap扫描了一下,开了telnet, ftp 端口,然后用hydra尝试了常见的账号密码都没能登陆telnet和ftp.万能的坛友有了解的么?

开放的端口

开放的端口



IMG_20230205_174139.jpg
Snipaste_2023-06-17_23-04-51.png


芯片1:ANYKA, AK3918EN080, V200, CDSJ06C22
20230617_220638.jpg

芯片2: ULN2803A, 5C2128FH
20230617_220728.jpg


20230617_220821.jpg
20230617_214459_看图王.jpg
20230617_221321_看图王.jpg

实在不行不知通过 ttl 连接能不能进去直接修改里面的telnet密码
20230617_214433.jpg


 楼主| 发表于 2023-6-18 12:12:36 | 显示全部楼层
哈哈,终于破解了.
详细步骤:

1. TTL连接usb转接头(我用的是CH340G)
1.png

2. 安装转接头驱动
3. 波特率设置为 11520, 用串口连接控制台.(MobaxTerm, 或putty 等远程工具 都可以)
2.png

4. 接通摄像头电源启动
5. 启动后快速连续按任意键,就会停止正常启动,并进入控制台, 输入help可以看到所有可用的命令
Snipaste_2023-06-18_10-22-02.png Snipaste_2023-06-18_10-25-24.png Snipaste_2023-06-18_10-32-28.png
6.
使用printenv 看看环境变量, 其中几行:
bootargs=console=ttySAK0,115200n8  root=/dev/mtdblock3  rootfstype=squashfs init=/sbin/init mem=64M
init=/sbin/init
setcmd=setenv bootargs console=${console} root=${mtd_root} rootfstype=${rootfstype} init=${init} mem=${memsize} mtdparts=${mtdparts}
可以看到 bootargs中指定了启动参数为init=/sbin/init
Snipaste_2023-06-18_10-48-05.png

7. 用setenv修改启动参数init=/sbin/init为init=/bin/sh
::setenv  bootargs console=ttySAK0,115200n8  root=/dev/mtdblock3  rootfstype=squashfs init=/bin/sh mem=64M
setenv init /bin/sh
修改完成后使用printenv重新确认一下是否修改成功.

8. 接着使用saveenv来保存环境变量
9. run $bootcmd 继续启动设备 (试过断电重启,但是没能成功进入shell,报错了,所以不建议断电)
10. 这时我们就获得了shell会话

11. 在shell中尝试,重置覆盖root密码为password: (失败, 只读文件系统)
  echo 'root:$1$ouLOV500$R5LCUppbxY40r9uLE8la61:0:0:99999:7:::' > /etc/shadow
12. 用passwd失败,passwd: unknown uid 0 (估计是精简系统的原因)
13. 最后最后最后没办法,恢复参数
setenv init /sbin/init
saveenv
重启,
搜索启动的log,发现
login([root], [wjaipcam], [WEB])
哈哈, 密码直接就明文打印出来了
Snipaste_2023-06-18_12-13-52.png

telnet连接成功, ftp也连接成功
Snipaste_2023-06-18_12-04-48.png

Snipaste_2023-06-18_12-26-08.png

后续:复刻一个无名摄像头的后台服务器:https://www.mydigit.cn/thread-398694-1-1.html



回复 支持 1 反对 0

使用道具 举报

发表于 2023-6-18 08:30:32 | 显示全部楼层
智能摄像头
回复 支持 反对

使用道具 举报

发表于 2023-6-18 08:52:13 | 显示全部楼层
破解了有什么功能
回复 支持 反对

使用道具 举报

 楼主| 发表于 2023-6-18 08:55:24 来自手机浏览器 | 显示全部楼层
919333773 发表于 2023-6-18 08:52
破解了有什么功能

可以自动复制视频,不用app。甚至还能自己导出视频流,搞自己的app。
回复 支持 反对

使用道具 举报

发表于 2023-6-18 09:34:31 来自手机浏览器 | 显示全部楼层
直接用编程器备份固件,然后解包看密码,直接撬开
回复 支持 反对

使用道具 举报

发表于 2023-6-18 09:52:33 来自手机浏览器 | 显示全部楼层
上ttl吧,应该能看到系统是什么
回复 支持 反对

使用道具 举报

发表于 2023-6-18 09:59:53 | 显示全部楼层
电子垃圾,归宿废品回收站
回复 支持 反对

使用道具 举报

 楼主| 发表于 2023-6-18 11:46:00 | 显示全部楼层
soma 发表于 2023-6-18 09:52
上ttl吧,应该能看到系统是什么

上了TTL, 系统就叫AnyKA, 进入了shell, 但修改不了密码, passwd也不能用, 可能是精简的系统.
回复 支持 反对

使用道具 举报

 楼主| 发表于 2023-6-18 12:28:52 | 显示全部楼层
参考的这个文章:
物联网硬件安全 uart 渗透
https://kms.app/archives/290/
回复 支持 1 反对 0

使用道具 举报

发表于 2023-6-18 14:11:38 | 显示全部楼层
不错,如果原来的app不能用,硬件还可以调。
回复 支持 1 反对 0

使用道具 举报

发表于 2023-6-18 14:36:52 | 显示全部楼层
打10000号叫他们解绑,一个电话的事情
回复 支持 反对

使用道具 举报

 楼主| 发表于 2023-6-18 14:42:53 | 显示全部楼层
liang1666666 发表于 2023-6-18 14:11
不错,如果原来的app不能用,硬件还可以调。

还可以当一台小型共享服务器使用.
回复 支持 反对

使用道具 举报

发表于 2023-6-27 19:53:51 | 显示全部楼层
lyqu 发表于 2023-6-18 08:55
可以自动复制视频,不用app。甚至还能自己导出视频流,搞自己的app。

本来就是通用的rtsp协议吧,接大华或海康录像机扫一扫
回复 支持 反对

使用道具 举报

发表于 2023-6-28 01:05:00 | 显示全部楼层
第11步:
root只读mount时,可以:
# mount  # 查看root设备对应的块设备
# mount -o remount,rw /dev/xxx(上面的块设备) /
就可以读写root了,也可以把这个块设备同时mount到其他目录中读写,如:
# mkdir -p /mnt/root
# mount /dev/xxx /mnt/root
回复 支持 反对

使用道具 举报

发表于 2023-6-28 04:31:04 来自手机浏览器 | 显示全部楼层
我买的4G版本也是这个app。能不能启动wifi模式。。
回复 支持 反对

使用道具 举报

发表于 2023-6-28 08:27:53 | 显示全部楼层
这个思路好 又学到了
回复 支持 反对

使用道具 举报

发表于 2023-6-28 13:04:37 | 显示全部楼层
山寨摄像头多如牛毛,就不知道他们的APP能坚持多少年
回复 支持 反对

使用道具 举报

发表于 2023-7-13 10:19:10 | 显示全部楼层
uart 中断到 uboot,感谢分享~
回复 支持 反对

使用道具 举报

发表于 2023-7-29 08:00:35 来自手机浏览器 | 显示全部楼层
这个也行呀
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2024-5-17 20:38 , Processed in 0.140400 second(s), 16 queries , Redis On.

Powered by Discuz!

© 2006-2023 smzj.net

快速回复 返回顶部 返回列表