Тёмный

clash爆高危漏洞!clash.meta也中招!所有系统全中招!如何安全设置clash?暴露RESTful api接口的危害,实战演示中木马病毒被黑客控制电脑,任意目录写入文件漏洞,跨域攻击 

不良林
Подписаться 317 тыс.
Просмотров 503 тыс.
50% 1

当你通过clash或者clash.meta进行科学上网的时候,不小心打开了这个网址,网址跳转到了百度首页,你感觉什么事情都没有发生,但实际上你的电脑可能已经中了木马病毒。本期就来讲讲不安全的clash配置会导致什么问题,以及该如何安全的配置使用clash
演示地址(无风险代码):clash-rce.pages.dev
参考博文:0xf4n9x.github.io/clash-unaut...
专线机场推荐:b.880805.xyz
高速线路VPS推荐:d.880805.xyz
7x24小时直播分享节点:api.buliang0.cf/live
=====节点搭建=====
最安全、最稳定的节点搭建方式,零基础保姆级手把手教学,保证新手小白也能学会
视频教程: • 【零基础】2024最新保姆级纯小白节点搭建教...
====跨境电商====
住宅IP代理推荐:ip.880805.xyz
电脑住宅代理技巧: • 原生IP、住宅IP新手科普,为什么需要住宅I...
手机住宅代理技巧: • 网赚必备的住宅IP使用技巧,让你的脏IP节点...
专线中转推荐:g.880805.xyz
跨境加速中转技巧: • 【专线中转】任何节点秒变专线,复活被墙节点且...
指纹浏览器推荐:zw.880805.xyz
浏览器指纹科普: • 账号注册经常被风控?浏览器多开防串号,让账号...
====合租推荐====
奈飞合租推荐:nt.880805.xyz
免翻墙ChatGPT plus:gpt.880805.xyz
9.3折优惠码:BLL93
(一)奈飞科普: • 【新手科普】中国大陆用户观看奈飞的必要条件,...
(二)奈飞解锁: • 奈飞解锁方式大全,原生IP解锁、二级代理解锁...
(三)奈飞劫持: • 【全网首发】连接节点就能免费观看奈飞?!速蛙...
====节点搭建系列====
0.文档汇总:api.buliang0.cf/guide
1.网络通信的基本过程: • 节点搭建系列(1):网络通信的基本过程,访问...
2.墙拦截的原理与绕过: • 节点搭建系列(2):GFW防火墙是怎么阻断我...
3.SS节点搭建初体验: • 节点搭建系列(3):SS被精准探测端口秒封?...
4.trojan原理与搭建: • 节点搭建系列(4):目前最好的翻墙协议?史上...
5.vmess原理与搭建: • 节点搭建系列(5):最稳定的翻墙方式?深入浅...
6.vless原理与搭建: • 节点搭建系列(6):XTLS性能之王被精准识...
7.你的节点怎么这么慢: • 节点搭建系列(7):你的节点速度为什么这么慢...
8.节点免费提速方案: • 节点搭建系列(8):如何不花钱提升你的节点速...
====代理系列教程====
【进阶•代理模式篇】 • 【进阶•代理模式篇】看懂就能解决99%的代理...
【进阶•DNS泄露篇】 • 【进阶•DNS泄漏篇】竟能提速降延迟!再也不...
【进阶•DNS分流篇】 • 【进阶•DNS分流篇】提速降延迟!保护个人隐...
【进阶•DNS代理篇】 • 【进阶•DNS代理篇】最完美的DNS解决方案...
【进阶•UDP穿透篇】 • 【进阶•UDP穿透篇】WebRTC泄漏真实I...
00:00 前言
01:31 实战演示黑客入侵
03:25 造成被入侵的原因
05:07 解决漏洞的方法
07:11 大家的网络安全意识到底有多低?

Наука

Опубликовано:

 

6 июл 2024

Поделиться:

Ссылка:

Скачать:

Готовим ссылку...

Добавить в:

Мой плейлист
Посмотреть позже
Комментарии : 612   
@bulianglin
@bulianglin Год назад
关于有的朋友认为这不算是漏洞,我想补充几个观点: 1、路径穿越本身并不被视为漏洞,因为很多程序允许 人为 的路径穿越。 2、内网环境没有设置Clash API密钥很常见,因为内网环境通常被认为是相对安全的,大多数人不会在内网环境中设置授权密码。 3、CORS本身也不是漏洞,而是浏览器实施的一种安全机制。 但是,由于内网环境未设置Clash API密钥,这使得任意网站可以通过浏览器的CORS机制调用Clash API接口。同时,路径穿越的存在使得调用API接口后,恶意代码可以被写入到电脑上的任意有权限的位置(非人为的路径穿越)。这样的攻击链就构成了漏洞。 尽管集齐这三个条件可能看起来很困难,但实际上,视频中展示的Clash Verge+Clash.Meta组合的默认配置就满足了这三个条件。对于不熟悉安全性的普通用户来说,默认情况下就存在这个漏洞。因此,视频中主要演示如何通过为Clash API添加密钥来打断这个攻击链,以确保安全性。 如果大家有其他观点,欢迎在评论区留言交流。
@zhuangbuyi
@zhuangbuyi 11 месяцев назад
对clash完全不了解,调用clash的api,密钥是如何发送的呢? 如果是通过basic认证发送,那么只要用户之前在浏览器上访问过web界面,浏览器缓存了密钥,那么还是可以利用cors进行攻击的吧?
@user-lj3rs9wf1z
@user-lj3rs9wf1z 11 месяцев назад
我使用v2rayN,能讲讲v2rayN的漏洞吗
@jlz-fu9ve
@jlz-fu9ve 10 месяцев назад
1
@user-zf2hb4kt5w
@user-zf2hb4kt5w 4 месяца назад
我被不良林的私人电报骗了350.就刚刚10分钟之前.为了让他教我如何被墙的问题,他用微信二维码收款之后就删掉了电报聊天记录。艹了。我说谎出门被车撞
@youdazhu8666
@youdazhu8666 11 месяцев назад
真的很感谢博主,我用的以前的版本,这些都不知道,真的很感谢,路转粉😘
@Pasw0rd
@Pasw0rd Год назад
全程无废话,赞一个!
@user-fl7wk4nx5q
@user-fl7wk4nx5q Год назад
确实讲得太棒了,能讲讲软路由就好了
@yourliemerald1005
@yourliemerald1005 Год назад
支持up普及网络安全!
@donnieshao2092
@donnieshao2092 Год назад
吓一跳,赶紧更新了,感谢博主
@xlda2312
@xlda2312 Год назад
小tips,fofa扫出来的应该大部分是部署在路由上的openclash,它本身对路径穿越是有防护的,以及对权限限制比较完善,所以还是比较安全的
@lemangong7974
@lemangong7974 Год назад
我还担心路由运营openclash会不会中招,放心了
@user-oi9om5lq5g
@user-oi9om5lq5g Год назад
讲的太棒了
@face7990
@face7990 Год назад
老哥你好,作为您的粉丝一直在用您的测速软件和easy clash,一直以来都非常好用,看了这期视频想问一下这两个软件需要更换clash内核来规避这次风险吗,如果需要的话又该下载哪个内核文件更换呢
@suosijieniwo
@suosijieniwo Год назад
很棒的教程😘😘
@SodaWithoutSparkles
@SodaWithoutSparkles Год назад
Security through obscurity ,利用隐蔽性达到安全性永远不是一个好的方法。该解决的除了是path traversal的漏洞以外,最主要的是应该解决未授权的用户能随意控制API接口的问题。不设置API key就可以拥有RWX控制是一个很大的漏洞。当然,理论上不应该允许负责clash 的用户拥有写入任何目录的权限。顶多是给写入config目录的权限,而且不应该有execution的权限。
@soneomeelse
@soneomeelse Год назад
从RWX角度解决问题就搞复杂了,升了一个scope,况且Clash更新配置文件需要RW,漏洞链攻击的第三方组件如Powershell也不理会文件的X属性,Clash全interface监听小端口权限不会小。漏洞链是SSRF+broken access control+directory traversal,破坏任意一环都能有效缓解利用,这也是从软件漏洞本身去修复,RWX的思路更适合HIDS/EDR这类兜底产品来负责。类Electron客户端漏洞层出不穷跟它用network socket作内部RPC调用有很大关系,SSRF成本太低。
@SodaWithoutSparkles
@SodaWithoutSparkles Год назад
@@soneomeelse 当然最优先解决的应该是dir traversal 的问题。我不用windows伺服器,所以用的是linux的角度看RWX权限控制。理论上如果负责clash的用户无法写入除自身config和log目录,也可避免这种情况,因为根本不可能把payload 放到会自动执行的地方。除非漏洞是privilege escalation之类,否则不可能突破OS 设置的权限控制。即便clash 甚至是其他软件出漏洞了,这个方法仍然确保万无一失。 Edit: 回应监听小端口的问题,据我所知systemd config 可以单独允许监听小端口而没有高权限。甚至更进一步,应该用reverse proxy 的方式监听小端口再forward 给clash
@yangyikai666
@yangyikai666 Год назад
干货满满👏
@ahjoy2008
@ahjoy2008 Год назад
专业。涨知识了。谢谢
@user-un1ex9ux8j
@user-un1ex9ux8j 6 месяцев назад
必须点赞
@darcyliu-ee6if
@darcyliu-ee6if 8 месяцев назад
up你好,请问现在clash删库之后,我们应当作何反应?是否应该尝试使用如v2ray的工具替代clash?
@user-jw8mt4wl8i
@user-jw8mt4wl8i Год назад
先点赞再观看
@wydc2394
@wydc2394 Год назад
感谢大佬。赶紧完成升级。之前觉得有点怪,近来clash时不时就无法启动内核,一直处于disconnected的状态,重启后又ok,不知什么原因,和这漏洞有关系吗?
@chuangzheng2318
@chuangzheng2318 Год назад
it小白路过,惊呆了,私以为以现在的防火墙水平,能直接通过钓鱼链接控制电脑几乎是不可能的事,结果现实狠狠的给了一耳光,涨见识了
@user-xe6zf7yt1z
@user-xe6zf7yt1z Год назад
请教UP主一个问题, 同样的节点, 电脑使用没任何问题. 手机端连接WiFi没有问题, 但是移动网络就不行. 但是移动网络中,如果将节点服务器更改为VPS的IP地址, 就可以了. 不知道什么原因. 手机端是shadowrocket
@yx.z7056
@yx.z7056 Год назад
那手机当做旁路网关那期box5使用的clash.meta会对局域网其他设备造成隐患吗?
@ZX-bc7xb
@ZX-bc7xb Год назад
clash 放在软路由里面会不会存在还是只针对PC客户端?
@calmpeace9726
@calmpeace9726 Год назад
为了流量的小随想,支持不良
@user-mg3nr8ch2v
@user-mg3nr8ch2v Год назад
很多人都覺得彈計算機沒甚麼 實際上就是很嚴重的 RCE 相當於你被控制
@linbing2710
@linbing2710 Год назад
加油,你的初心是對的,不用在意別人
@user-zz9jy7hg9z
@user-zz9jy7hg9z 8 месяцев назад
docker环境 哪个镜像可以包含内核+WebUI? docker环境两者必须是分开搭建的吗?
@user-rj6ht1sd9d
@user-rj6ht1sd9d Год назад
请问trojan-qt5 v1.4.0受影响吗?听说trojan也客户端也用了clash内核?求解答
@user-ev3po2mh2g
@user-ev3po2mh2g Год назад
请问config.yaml文件中这么多配置视频教程有吗?在哪期?我这个配置文件中只有四行
@foxcat1986
@foxcat1986 Год назад
我台式机系统是manjaro linux,用了shellclash,也用的yacd面板,没有配置公网,危险性应该不大吧?
@roseruby5791
@roseruby5791 11 месяцев назад
感谢分享,我赶紧更新了clash
@giao3528
@giao3528 Год назад
感谢您的分享
@turbotaba7754
@turbotaba7754 10 месяцев назад
想请问一下,macOS,刚装了CFW,也替换了clash.meta。自建的VPS,reality,怎么导入到CFW?我看写的手动配置要导入一个脚本似的,不懂
@eleven19870813
@eleven19870813 Год назад
有没有办法讲一下如何设置路由器或者配置clash,上网飞?不知道为什么,我ps5上不了网飞,电脑登网飞网站也打不开,但是微软商店里下了个网飞app却可以登陆网飞,我用的梅林,同样的节点,同样的路由器为为什么会这样?
@user-cf2oi8gx8e
@user-cf2oi8gx8e Год назад
多謝提醒.
@user-zt2bl2qp4s
@user-zt2bl2qp4s Год назад
感谢提醒😊
@zouliang
@zouliang Год назад
装在路由器里的meta,会有影响吗?
@feizhaigege
@feizhaigege Год назад
虽然看不懂,但是仍然先赞再评论再看,一条龙走下去
@user-zr9cr2il4g
@user-zr9cr2il4g 11 месяцев назад
问一下,今天看视频的时候突然就跳转到百度首页了,什么都没点,平时也没用过百度,会不会有啥危险呀
@ddd1774
@ddd1774 Год назад
不良林大大,可以讲一讲ikev2节点搭建吗?
@haroldcrane1595
@haroldcrane1595 Год назад
多谢大神提醒
@enjoy11572
@enjoy11572 Год назад
UP主能给普及一下openclash添加80和443端口的VMESS节点,为什么就上不去网? 在v2ray软件中就可以正常使用。
@hongyangzhang5193
@hongyangzhang5193 Год назад
如何自己检查自己有没有暴露api,有没有已经被攻击,能不能关于这个出一期教程,提高安全防范水平。 被入侵,如果自己浏览器上的小狐狸钱包里有不少钱,会不会被别人划走啊😢
@sinsongazath644
@sinsongazath644 Год назад
請問作者的clash easy 影響多大?
@samchen4117
@samchen4117 Год назад
感谢Up主,Mac Windows已更新到最新。但是Clash For Android 最新版本是22年11月的,这个最新的Android版本的Clash是没有这个问题呢,还是漏洞补丁还没更新?
@bulianglin
@bulianglin Год назад
没有这个问题
@Violet_D
@Violet_D Год назад
感谢分享😁
@fbsw8126
@fbsw8126 Год назад
请问:clash 可以装到虚拟机上吗?比如:Hyper-V Manager
@mingshangzhu2769
@mingshangzhu2769 11 месяцев назад
请问如果是用clash for Android,会受影响么?这个是用的很久的老内核
@yyds1384
@yyds1384 8 месяцев назад
作者大大,路由器梅林上的clash有影响吗
@teriri1
@teriri1 Год назад
可以出一期视频讲讲如何辨别专线节点嘛
@user-vj6qt6mu1r
@user-vj6qt6mu1r Год назад
我想问一下苹果手机用小火箭连接节点测试延迟可以,但无法上网,电脑上用v2ray可以上网,为什么
@user-vh4ci2px9l
@user-vh4ci2px9l Год назад
请问我用v2rayn上网的时候开自动配置没有用 要开PAC才有用是什么情况
@sir.Mr.zhangwei
@sir.Mr.zhangwei 7 месяцев назад
举个例子 假如已经被监控 按你说的配置随机端口加密码 就能解决吗?万一他录屏了 看到你设置密码不是还是不行?
@YTDL22333
@YTDL22333 Год назад
感谢🙏,我现在就改!
@abulu-ct7vx
@abulu-ct7vx Год назад
在nas服务器中的使用openclash做透明代理,然后在其他机器上点病毒链接,会下载恶意代码吗?是下载在nas上还是点链接的机器上呢?
@bulianglin
@bulianglin Год назад
如果钓鱼网站的ip用的是你nas的ip,同样也会下载恶意指令到nas机上,不管在哪台机上点
@user-it7ji8vm8q
@user-it7ji8vm8q Год назад
手机会有影响吗 clash for andriod
@happiness-yb9lh
@happiness-yb9lh 8 месяцев назад
谢谢博主~
@user-eu4rl4no6n
@user-eu4rl4no6n Год назад
我用的是mac os版的clash x pro升级到最新版了,应该不会中招了吧楼主?
@XIAOJIAQIAO
@XIAOJIAQIAO Год назад
请教下UP,我用你推荐的静态IP+快联+指纹浏览器,为什么google账号还是会被风控,提示存在关联交叉!
@wunewww
@wunewww Год назад
所以我的clash-api只允许本地访问,也单独给了clash服务一个权限较低的用户,导致clash完全不能向电脑写数据。写了一个外部的脚本更新clash配置文件。。
@tiezhu
@tiezhu Год назад
安全绝对是天大的问题,受攻击造成的损失是无法估量的,心痛!
@user-sm7oe3nu1d
@user-sm7oe3nu1d Год назад
Wow
@Dylanluke
@Dylanluke 10 месяцев назад
大把BTC被盗的
@stufish3743
@stufish3743 Год назад
老哥厉害
@Ya-sw8vg
@Ya-sw8vg Год назад
安卓端的clash.meta 版本的怎么设置?Apl那个地址能设置,鉴权那个设置不了第七行会报错
@seaxuWorld
@seaxuWorld Год назад
我点了上面的演示连接,然后跳转到百度首页了😅,我没用clash,没啥问题吧?
@JL-lk7rg
@JL-lk7rg 9 месяцев назад
谢谢博主分享!
@wiyeyumsewyys7103
@wiyeyumsewyys7103 Год назад
很完美,怪不得我说使用classh测速的时候根本无法使用呢 - - , 哈哈哈
@GPT-Lost
@GPT-Lost Год назад
太赞了,感谢分享!🎉🎉🎉
@shadyjigme5373
@shadyjigme5373 Год назад
感谢分享
@user-zy8om9dt6o
@user-zy8om9dt6o 9 месяцев назад
版主,你好,我有个小问题,就是clash for windows 点击旁边显示 有更新,就会下载最新版本对吧?但是最新版本打开是英文界面的,有什么方法做汉化翻译吗?
@user-yd9iq4vc3l
@user-yd9iq4vc3l 8 месяцев назад
github上有个项目可以汉化
@baily4934
@baily4934 11 месяцев назад
在软路由里使用的,是不是修改配置文件里的端口,添加密码就好了
@deimoschow
@deimoschow Год назад
先赞后看
@hanlao7252
@hanlao7252 11 месяцев назад
请问我的版本是0.19 设置里没有外部控制,还需要更新吗。。
@naijacket8840
@naijacket8840 Год назад
谢谢UP分享虽然我很少用clash,但是这个问题确实很严重。
@wangyiji313
@wangyiji313 Год назад
你一般用什么😂
@Kamikaze0322
@Kamikaze0322 Год назад
@@wangyiji313 一般不用
@ChaoyueAi
@ChaoyueAi Год назад
他刚刚显示我的手机和网络波动已经被监控了
@user-sx8ld3jx6x
@user-sx8ld3jx6x 11 месяцев назад
@@ChaoyueAi哪里显示的😢
@fch175
@fch175 8 месяцев назад
​@@ChaoyueAi开了梯子就会显示的,问题不大
@CapriceEglinton
@CapriceEglinton Год назад
谢谢分享
@mhli2410
@mhli2410 Год назад
大佬 openclash是否安全呢,安全与否是不是和使用的机场有关呢?设置旁路由模式来科学上网是否有必要?
@evenhsu7029
@evenhsu7029 11 месяцев назад
把clash内核更新一下
@user-bl1wc5ih4z
@user-bl1wc5ih4z Год назад
大神,我是在红米路由器上安装的shellclash,这种应该怎么修补漏洞啊
@clivia818
@clivia818 Год назад
太吓人了,感谢您的提醒!这就去修改配置
@chaos1602
@chaos1602 Год назад
想借地问一下 有时候点链接弹出一个新的chrome窗口又自己消失了是不是中了什么坏东西😨
@muronhkenggou
@muronhkenggou Год назад
相信我绝对是的,那个chrome其实是系统毁灭工具,闪一下windos立刻变身MAc ios
@roachsinai6716
@roachsinai6716 Год назад
感谢不良林!
@user-ci6ep1du2l
@user-ci6ep1du2l Год назад
感谢分享,支持订阅
@user-noeefen
@user-noeefen Год назад
我之前被木马感染,连了矿池,用的是V2N的10808端口。关闭局域网共享这矿池就连不上我,我也不懂技术,重做系统也没用,360小红伞也不行。重做后连10808还是在的。再后来请出卡巴斯基解决掉了。这个默认的端口都应该小心点改掉。
@Allure-Love
@Allure-Love Год назад
大佬速速出软路由该怎么配置,我配置了半天 有很多小问题
@user-gp4cw5vj3m
@user-gp4cw5vj3m Год назад
大佬你好,想请教一下,既然这次都高危漏洞是基于clash内核的,那么clash for Android也会受到这个漏洞影响吗?
@bulianglin
@bulianglin Год назад
手机不会
@communistbutterfly
@communistbutterfly Год назад
不良老哥,请教一下用Merlin Clash,会不会中招啊,因为不了解Merlin Clash的结构。。。所以请教一下
@Allen-dh9zs
@Allen-dh9zs Год назад
理论上是提供了一个被黑的可能性,不过linux一般被入侵也就是被用来挖矿或者勒索,就一般来说黑客看不上咱们的路由器
@rescomsed4948
@rescomsed4948 Год назад
黑客也可以靠更换代理配置来截获网络流量吧,这也很危险啊
@user-wq6qn5uq6g
@user-wq6qn5uq6g 9 месяцев назад
我用的就是旧版本,有没有知道怎么查看自己有没有被攻击?
@weizige8502
@weizige8502 Год назад
好人一生平安!
@custorchen760
@custorchen760 Год назад
如果手机开clash电脑走代理还会有这种风险吗?
@user-Adminstores
@user-Adminstores Год назад
❤爱来自感谢
@andygebb
@andygebb Год назад
Thank you very much,
@Unknown_211
@Unknown_211 10 месяцев назад
看着挺好玩❤
@user-sv9gz3jm7k
@user-sv9gz3jm7k 10 месяцев назад
clashx for macos会有影响么?
@konakonaxiong7621
@konakonaxiong7621 Месяц назад
Clash for windows 不是删库跑路了吗? clashX最后提交是2 年前的 1.95还是 1.96来着。
@apollo6367
@apollo6367 Год назад
手机安卓端的clash呢,需要做什么吗
@rootsan5635
@rootsan5635 Год назад
感谢大佬
@user-er6hg5xc4y
@user-er6hg5xc4y Год назад
我更新之后clash变英文版了,请问怎么改回中文呀
@foxprowing
@foxprowing 11 месяцев назад
我想知道啥时候远程桌面软件的桌面能像黑客控制的时候这么流畅 😅
@Medicy48
@Medicy48 9 месяцев назад
他本地两个虚拟机当然快了
@eyax_futa
@eyax_futa Год назад
eset对这个有防护效果吗
@SuMeng626
@SuMeng626 11 месяцев назад
想请教一下大佬,因为我刚接触clash,下载的是clash for windows,这个与clash有什么区别以及其优缺点。
@PJC-bt5lh
@PJC-bt5lh 10 месяцев назад
一样的
@melonkwol1449
@melonkwol1449 Год назад
Kali用的好,牢饭吃到饱😅
@fangchen4693
@fangchen4693 Год назад
以前多次遇到这种跳转式的网站。小时候看过一些病毒介绍,知道不对劲,但无力排查
@klmth
@klmth Год назад
想问一下,v2rayn有类似的漏洞吗,切换到v2rayn安全不?🤔
@diegolee3027
@diegolee3027 Год назад
没有,安全
Далее
КОРОЧЕ ГОВОРЯ, ШКОЛА БУДУЩЕГО
10:40
Web3.0到底是怎么回事儿?
25:49
Просмотров 1,3 млн
OZON РАЗБИЛИ 3 КОМПЬЮТЕРА
0:57
Просмотров 289 тыс.