找回密码
 注册

QQ登录

只需一步,快速开始

查看: 24956|回复: 40

中兴2.5G电口光猫F7607P闪存备份供大神分析

[复制链接]
发表于 2022-9-10 23:11:41 | 显示全部楼层 |阅读模式
本帖最后由 adsluser11 于 2022-9-10 23:16 编辑
( D/ T! n$ C$ I" H7 x; H) Q% I9 E5 B+ u! T7 y
进了telnet,把闪存备份了出来,本着技术共享的原则,发出来给大家研究,看看有什么漏洞可以利用没! @/ A4 r& J# f; d$ [6 K
" P- [! k# U# G
( _% G+ _6 c- U+ Y& O
rootfs分区是jffs2格式,我在debian下挂在出来然后打包,方便大家直接研究:; x6 J9 k. J+ l3 S9 m
$ E. H( u+ C/ i$ f( X7 Z" }
有几个包含个人信息的无关紧要的分区我就没包含进去了,两个kernel分区是一模一样的,就只传了一个,userconfig目录在删除了个人配置后上传
9 W1 E! M' }: d3 V- q( b: k欢迎各位大神研究讨论,打倒奸商9 H# C* P9 {# {  T4 R. w" e
5 ], g/ ]% G& A6 H0 N7 w+ R

' e0 s7 L3 T! M& k$ c* T7 e- R4 O

% v! N) [" O' c) E4 s0 ~* U% ^* t* a4 g2 l3 H

* u  o  k9 }0 Y  _, c6 k0 R8 q) K  ]# l
  1. <blockquote>/ # cat /proc/version
复制代码
4 j, `, _" y+ j1 I! e1 z2 `

8 P: y1 [+ O1 e  g8 t. r. Y
  1. / # cat /proc/mtd1 j5 ]: U8 Y1 v$ B0 t8 f
  2. dev:    size   erasesize  name
    9 p0 F% i" [- R- Q0 T
  3. mtd0: 10000000 00020000 "whole flash"
    ; x8 V  y! k+ I1 T6 X
  4. mtd1: 00200000 00020000 "u-boot"
    - |6 W- l% n0 B9 O. _1 }3 U
  5. mtd2: 00200000 00020000 "others"
    " x5 B8 x( W9 p/ g% K! d' L
  6. mtd3: 00200000 00020000 "parameter tags"
    ! w- d# I* z$ c5 ^
  7. mtd4: 00200000 00020000 "wlan"
    ( x  H$ @! A1 q1 u# _- ?3 O
  8. mtd5: 00800000 00020000 "usercfg"
    ( k8 d* k$ S5 w/ E) f/ a( b
  9. mtd6: 00600000 00020000 "middle"& d8 z9 Y( d/ `$ A
  10. mtd7: 02800000 00020000 "kernel1"
    7 Y! I, j# X: d7 ?( p: T: ~
  11. mtd8: 02800000 00020000 "kernel2"8 J8 j- B" |' V; X
  12. mtd9: 03200000 00020000 "osgi1"
    + Q" t: t0 b( r
  13. mtd10: 03200000 00020000 "osgi2", a+ K& r3 ]' C- V: g
  14. mtd11: 03600000 00020000 "plugin_data"
    6 @4 p6 P. r7 \0 P, R6 A% M- Z( m
  15. mtd12: 024e0000 00020000 "rootfs"
复制代码
  1. mount6 X1 d+ |% Q" X
  2. /dev/root on / type jffs2 (ro,relatime). {6 K) J8 r  J. F" |
  3. proc on /proc type proc (rw,nosuid,relatime)$ k7 w' I8 r! L0 S$ }
  4. sysfs on /sys type sysfs (rw,nosuid,relatime)) k5 N! W& X6 j) V8 d; |; M3 \+ W% D0 C
  5. debugfs on /sys/kernel/debug type debugfs (rw,nosuid,relatime): G$ w2 I6 ]( w/ C' Q
  6. /dev/mtdblock3 on /tagparam type jffs2 (rw,relatime)
    * c+ n5 p4 q0 u2 J
  7. tmpfs on /var type tmpfs (rw,relatime,size=20480k)& B1 P6 f! ]8 E3 I0 ~+ @0 X
  8. tmpfs on /upgtempfile type tmpfs (rw,relatime,size=102400k)
    . L" g/ I0 V7 G9 x0 C2 I- V) S
  9. tmpfs on /var/osstmp type tmpfs (rw,relatime,size=2048k). |$ R* P' R6 y# ?9 v5 t5 d) r2 S
  10. tmpfs on /mnt type tmpfs (rw,relatime,size=2048k): C7 `; h9 C' }) s' M8 K
  11. tmpfs on /var/felix-temp type tmpfs (rw,relatime,size=16384k)9 V6 D3 N$ H. `7 \
  12. tmpfs on /tmp type tmpfs (rw,relatime,size=15360k)
      e$ \! m1 c1 M1 m
  13. /dev/mtdblock5 on /userconfig type jffs2 (rw,relatime)
    * d% b. y/ N& c1 z
  14. /dev/mtdblock6 on /usr/local/ct type jffs2 (rw,relatime)" Q9 l3 x' V0 ?% [0 k
  15. ubi0_0 on /usr/tmp type ubifs (ro,sync,relatime), [5 l$ d& @' }5 h  Y
  16. /dev/loop0 on /usr/java type squashfs (ro,relatime)
    , Q0 x" M) G( H% j( e! B5 L; X+ M
  17. ubi1_0 on /usr/plugin type ubifs (rw,sync,relatime)6 o# r  J. h8 x( A
  18. /dev/mtdblock4 on /wlan type jffs2 (rw,relatime)
    0 n/ k; ?9 L& h8 x  K8 F
  19. cgroup_root on /sys/fs/cgroup type tmpfs (rw,relatime)
    , q) s9 \$ K$ w' \2 J5 k
  20. cpu on /sys/fs/cgroup/cpu type cgroup (rw,relatime,cpu)
    5 w0 n1 o; S; Y- n5 _6 a3 m
  21. cpuacct on /sys/fs/cgroup/cpuacct type cgroup (rw,relatime,cpuacct)
    & Q' B$ Q% L) v" C
  22. cpuset on /sys/fs/cgroup/cpuset type cgroup (rw,relatime,cpuset)' T  L4 M7 B/ Z( r
  23. memory on /sys/fs/cgroup/memory type cgroup (rw,relatime,memory)
    9 U/ j% X" Y5 |( ^, B
  24. /dev/sda on /mnt/usb1_1 type fuseblk (rw,relatime,user_id=0,group_id=0,allow_other,blksize=4096)
复制代码
  1. /usr/java/bin # ls /bin; z, k% D$ h5 A4 l) @9 L  L( z! F: o
  2. ash               gpon_omci         netstat           sleep) K5 b* \& Q/ T! [9 n3 @+ h
  3. bndmange          gpontest          nice              smbd( D, p& H7 H' u( V, i8 b% w
  4. bobtest           grep              nmbd              smbpasswd2 g) p0 z. \6 M: ]
  5. brctl             gunzip            ntfs-3g           switchtst
    $ y) |( p2 U, _, H. _" N
  6. buservice         gzip              oamtest           sync
    5 B6 F7 B  L2 J6 ]; Y: A
  7. busybox           hostname          openl2tpd         tar
    + a" p1 f, G7 a0 Y4 w/ _
  8. cat               httpd             opticaltst        tc5 k* k7 f  w, X8 ~$ n
  9. chgrp             igmp_proxy        osgid             tcping
    1 G% q' g- T, [) G; _, M' ^+ [
  10. chmod             ip                p910nd            telnetd# j) D( R+ G  B2 |6 a. l
  11. chown             ip6tables         pc                test_minioltlib
    % ^0 k+ o8 q1 Y: ~( R6 u% X
  12. cmapidbg          ipsec             phddns            testftp
    ) a  B$ p8 q2 E6 Q4 h" `% j" `
  13. cp                iptables          ping              touch  l% \4 c  W" H5 J( }* g9 `' W
  14. cpio              ipv4protocol      ping6             tr069d( I1 i; |) N6 ?& U2 t- O
  15. cspd              ipv6protocol      portmap           traceroute1, O3 }3 ]% A" A
  16. ctsgw_proxyd      kill              pppd              tso9 e! B8 F  K+ I( p( f$ i
  17. date              kshell            pppoe-server      umount+ X8 O2 Q: o: L
  18. dd                l2tpconfig        ps                uname
    & x: [2 K1 ~5 C' Q. o" f7 q) X! o
  19. devmem2           ln                pwd               upgradetest4 y  l6 O$ D, }4 n
  20. df                login             redir             upnpd
    5 ~/ Y/ W" [- b1 [4 \. ?
  21. dipc              logtousb          rm                usbtest8 A! Q1 o+ A3 i
  22. dmesg             ls                rmdir             usbtool
    8 B) [3 {: U" v8 o
  23. dnsdomainname     lzop              routed            voip
    ( R: k& {( n7 g5 k: t
  24. dnsmasq           memtest           rpm               voipstat
    2 t5 m/ p) L; e7 J' s# p
  25. ebtables          minioltdebug      sdtest            vsftpd5 D9 W/ ~, I, |' L: ~) T' ~
  26. echo              mkdir             sed               wbctl# z+ S8 z; l5 i5 G- e4 J2 z
  27. egrep             mknod             sendcmd           wgets* N' l6 M0 C  w# D" V5 N
  28. epontest          mld_proxy         setmac            wput5 N% h/ H: {9 N; g6 u4 X( R7 J
  29. ethdriver_test    mount             sh                wput_ftp* x! b* D  L; Z5 T5 [8 j
  30. fgrep             msntp             shellproxy        wput_tftp1 |( w0 V: n1 ^* \
  31. fpga              multiapd          shellproxy_getty  xpondrvARM32.bin( s# |8 w5 F) a
  32. ftest             multicast_test    shellproxyctrl    z3gateway
    0 ?# D3 v& w- Y% x2 c
  33. fw_flashing       mv                simulation        zcat) B& H8 g- S8 S- \7 k; n
  34. getopt            nand              slctool           zxspdtest( S0 _& P- @  D0 \1 ~. F" K( F

  35. - b7 |2 k4 m7 A' n/ C. Z+ F& P
  36. / v5 f1 m" e1 N0 c  I  C8 K
  37. /usr/java/bin # ls /sbin6 ]1 z4 i" J: K! k! T0 s0 M
  38. BCLSockServer  hostapd        lsmod          swapon         ubirename* ~, E! _% ?/ C1 K. Q- V# d& o4 S3 x
  39. band_steering  hostapd_2.4g   mtd_debug      ubiattach      ubirmvol1 Q. b9 f, j! a7 F+ }% y
  40. dump_handler   hostapd_5g     pivot_root     ubicrc32       ubirsvol! Y+ }/ w$ n( d: e, X
  41. dutserver      hostapd_cli    poweroff       ubidetach      ubiupdatevol0 a4 i- j  q" h
  42. dwpal_cli      ifconfig       reboot         ubiformat! L8 d& x3 q& X0 w! G
  43. force_roaming  init           rmmod          ubimkvol
    6 x6 N- P+ P; }1 X
  44. getty          insmod         route          ubinfo
    ) f2 b; m! k) L8 Z9 Z' x
  45. halt           iw             swapoff        ubinize
    : h; R: x% S( N! t
复制代码
  1. /userconfig/cfg # cat /proc/cpuinfo  Y- E7 R+ V- }$ P
  2. processor       : 0
    : Y  Y  P/ J3 z% }* a) f9 K; p
  3. BogoMIPS        : 50.00& |2 i8 o1 q8 N3 P' ~/ _7 e
  4. Features        : fp asimd crc32& m  F3 e- q$ p, a6 i& B
  5. CPU implementer : 0x41
    & L/ X8 @* g3 z
  6. CPU architecture: 8, ]% |- ?) F( J7 P  C% P
  7. CPU variant     : 0x0
    # Y5 U$ m* F' T. v# t. g
  8. CPU part        : 0xd03
    + ]- i# P3 Z7 y
  9. CPU revision    : 4- C; d/ l; F, j8 Y; y: W) y
  10. " t% e& P& l* n" ?
  11. processor       : 1
    9 M4 @$ ^* G9 |
  12. BogoMIPS        : 50.00# h" E% K: ]5 h
  13. Features        : fp asimd crc325 ^; h7 `3 K, W, P3 t4 g
  14. CPU implementer : 0x41
    / D+ i: H, z9 j
  15. CPU architecture: 8
    ; Z$ D1 z. u* V- N7 ~0 c3 D
  16. CPU variant     : 0x0% x0 R$ v: h9 K0 r& b- z
  17. CPU part        : 0xd03
    1 T2 U- Q1 D! z# f
  18. CPU revision    : 4
    # K7 x4 ~% m1 H+ |+ W7 @6 a# \$ j
  19. # c# C+ j7 m! b7 M3 M$ V
  20. processor       : 2
    # N- z3 v1 \0 Q; p
  21. BogoMIPS        : 50.001 r' C: w) O/ B$ j# B  D
  22. Features        : fp asimd crc32' {- c. o( c5 h) }8 ]4 Z6 r) z
  23. CPU implementer : 0x41
    1 }9 |" H' T" a! c$ f
  24. CPU architecture: 8
    $ Z  g; ^2 q; T. v
  25. CPU variant     : 0x08 d' O- [$ ~& h6 @# h6 y' m4 o- X# |+ U9 [
  26. CPU part        : 0xd03
    " I. q( m( O, C8 x9 R
  27. CPU revision    : 4* F( p0 ?& P0 \+ z
  28. : q, j; C: D& X$ o/ v- d; `3 |
  29. processor       : 31 o2 K. d2 B/ k7 e7 e6 S9 m( N- j
  30. BogoMIPS        : 50.004 ]& o  m; g# L' o! E
  31. Features        : fp asimd crc32
    * i  e2 `: Q  G8 t% a3 l9 c
  32. CPU implementer : 0x414 Q% E0 A0 Q! R3 r2 c6 |
  33. CPU architecture: 8  m. o( z1 D/ B: s5 S, o. ~* f
  34. CPU variant     : 0x01 E- O. d+ ], e9 r
  35. CPU part        : 0xd038 ]8 }/ x% V6 F' C6 q2 J
  36. CPU revision    : 4
复制代码

$ h" W0 F+ i# F" y' C' r. R; ^+ H( T7 h" s+ ~' _

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

×
发表于 2022-9-12 18:03:24 | 显示全部楼层
转下之前回复的贴子:
- b" D8 q# ]" Q  K% w4 V! @4 `0 |说下改地区及永久获取telnet权限步骤吧,其实很简单,总结如下:' E9 g" I" f$ e2 r6 |
telnetONU1.6版本(需要官方授权,或者找楼主,联系群内大佬支持,楼主和群内大佬都很热心肠,能看出来都是喜欢折腾的大神...聊天点击楼主建的链接https://stin.to/u5xdx
/ m  H6 k; F9 E
3 o. Q: _6 v/ \软件界面直接点击获取用户名和密码,可以得到临时telnet账号密码
, X& ~# Q+ c, v/ k更改地区步骤3 K2 U5 a1 h0 ~& }5 S
输入命令:/etc/init.d/regioncode ,获取自己所要切换省份代码,比如陕西315(注意:山西是shanxi2)% }2 ~0 E0 T5 D7 T$ c
输入命令:upgradetest sdefconf 315
0 ^1 Q2 d2 b8 }' K/ ?) G光猫会自动重启
! z* h, L( Q0 a' a" N$ n. c7 N0 m/ Q
切换地区后终于可以正常下发配置了,不用自己手动设置那么麻烦了!
& g: P$ H; M% l1 ~3 A" K这个应该是陕西第一台正常下发配置的中兴FTTR设备F7607P了吧?哈哈。。。% P" l7 Z/ O7 I7 v9 Q2 f+ y

2 ^( t( H% f% w$ z0 H' @中兴和华为这两套FTTR使用下来,这个确实比华为那套强多了(没有贬低的意思,华为那个也够用,只是中兴这个配置确实很强)
2 ^  v6 T; a8 b; C
# T" o: g( n5 w$ s获取永久telnet权限步骤:6 ^* e' S9 {* W/ r2 h. g( v
sendcmd 1 DB set TelnetCfg 0 TS_Enable 1                开启telnet% h) k, R4 [) v% S
sendcmd 1 DB set TelnetCfg 0 Lan_Enable 1               开启本地telnet! c, }4 O! ?5 X5 g
sendcmd 1 DB set TelnetCfg 0 Lan_EnableAfterOlt 1  在OLT注册之后继续开启本地telent0 r5 n5 I' ^  _8 `  n0 K  F: l* O
sendcmd 1 DB set TelnetCfg 0 TSLan_UPwd XXXX   修改root密码为xxxx
% Y# R* p& D7 z. jsendcmd 1 DB save                                                   保存3 n& r* Z' r* n! D6 w
记得重启光猫) e9 |. \) m; W& Y$ d' R- B) f9 Y
; C6 w  I8 H/ I3 n, j
获取telnet后这些已经足够用了,如果想要更多命令,可以参考如下链接
+ M) G% V* f1 n& Z9 qhttps://www.daimajiaoliu.com/daima/7b7570abf4c6802
发表于 2022-9-13 18:58:24 | 显示全部楼层

" e- G+ I/ s0 X, j( m- e! x' g1 R# b7 b" c5 G' K  X! U
老板有没有G1620的备份文件
* V# a+ {+ J1 `2 |, L* U+ a

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

×
 楼主| 发表于 2022-9-13 11:07:15 | 显示全部楼层
  1. sendcmd 1 DB set TelnetCfg 0 Lan_Enable 1$ z& y$ }& n! Y7 ]
  2. sendcmd 1 DB set TelnetCfg 0 TS_UName root
    ; u; I, l+ k  M
  3. sendcmd 1 DB set TelnetCfg 0 TSLan_UName root
    - ^. }& L6 ?) |
  4. sendcmd 1 DB set TelnetCfg 0 TS_UPwd Zte521; }( f' a1 H* I0 G+ K
  5. sendcmd 1 DB set TelnetCfg 0 TSLan_UPwd Zte521# q) w1 C8 T5 p9 k0 i, S( _# h
  6. sendcmd 1 DB set TelnetCfg 0 Max_Con_Num 999999
    8 M2 R7 H" P% H& x/ G8 G' Q6 z
  7. sendcmd 1 DB set TelnetCfg 0 WanWebLinkToTS 11 i2 P9 q/ l& @/ X( Z2 ]+ p
  8. sendcmd 1 DB set TelnetCfg 0 ExitTime 99999999
    6 {$ }6 @/ }) g) t9 b- N
  9. sendcmd 1 DB set TelnetCfg 0 CloseServerTime 99999999
    1 D" u% X5 I1 a$ N
  10. sendcmd 1 DB set TelnetCfg 0 InitSecLvl 3. i/ J9 y; {7 T* Z* T( w/ x
  11. sendcmd 1 DB save# ?1 j7 S0 D/ U  w8 f" _
  12. reboot
复制代码

1 _, I; Z% ]8 `InitSecLvl猜测是控制root用户名权限的,山东移动定制版默认为3,河南联通为0,河南联通的root账户登陆后运行很多命令都权限不足,改为3后正常
发表于 2022-9-11 11:05:19 | 显示全部楼层
感谢楼主大神分享!支持一波!!!!!
发表于 2022-9-11 12:49:08 | 显示全部楼层
请教一下,debian如何挂载jffs2格式。并且打包导出
 楼主| 发表于 2022-9-11 13:02:41 | 显示全部楼层
caijay2009 发表于 2022-9-11 12:49' b2 ^7 p5 W1 N
请教一下,debian如何挂载jffs2格式。并且打包导出

& l! g6 q3 E. C% W) B/ h; X安装mtdram,生成虚拟的mtdblock设备,然后把提取出来的闪存镜像dd到虚拟的mtdblock,然后挂载出来。其他格式的分区镜像都同理
发表于 2022-9-11 16:56:11 | 显示全部楼层
这个能补全界面吗?
发表于 2022-9-11 16:59:06 | 显示全部楼层
请教一下,怎么telnet进的啊
 楼主| 发表于 2022-9-11 19:38:52 | 显示全部楼层
ht514414031 发表于 2022-9-11 16:59
, |8 E6 ^$ A' `- ]: K/ o请教一下,怎么telnet进的啊

, B; a- \2 ~1 a工具是别人的,远程帮我开启的,目前不会破解软件
发表于 2022-9-12 15:44:42 | 显示全部楼层
有大神分析一下,CMCC,成功的引起我的强迫症
*滑块验证:
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|小黑屋|宽带技术网 |网站地图 粤公网安备44152102000001号

GMT+8, 2025-6-16 07:57 , Processed in 0.031172 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5 Licensed

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表