找回密码
 注册

QQ登录

只需一步,快速开始

查看: 24399|回复: 40

中兴2.5G电口光猫F7607P闪存备份供大神分析

[复制链接]
发表于 2022-9-10 23:11:41 | 显示全部楼层 |阅读模式
本帖最后由 adsluser11 于 2022-9-10 23:16 编辑 9 H  t0 M4 p1 Z) D5 a2 l# U
/ `7 i+ Q* Z( J% e$ e- v
进了telnet,把闪存备份了出来,本着技术共享的原则,发出来给大家研究,看看有什么漏洞可以利用没) k* Z% t/ `- [  n) p

' `0 z* u2 l5 }: ?, v
  U9 y, S# d4 t6 R' ]3 t; lrootfs分区是jffs2格式,我在debian下挂在出来然后打包,方便大家直接研究:2 v* b+ z% w( m% O) i& Q8 `* O% t

4 p( }7 V; j, i0 B4 m有几个包含个人信息的无关紧要的分区我就没包含进去了,两个kernel分区是一模一样的,就只传了一个,userconfig目录在删除了个人配置后上传( W& G/ F1 N( B' K4 _
欢迎各位大神研究讨论,打倒奸商& z2 u  C0 a* B* y

" [* y/ Y8 O: Y% Q$ O( N% d+ E+ Z; t* q: G2 C

6 B+ V- K) D0 }9 N5 |1 G( N) }0 m7 Z2 h% T3 E- d

2 d7 v! Q: }1 V: u
  y, M$ p* j- Q+ V3 Z+ d/ p! ]. x6 M% X$ o# _: L* u
  1. <blockquote>/ # cat /proc/version
复制代码

8 k. J6 B7 {* H, N8 A" Y
8 p! _5 ^! W7 M5 c
  1. / # cat /proc/mtd4 @. p- q" @$ H# w8 L# Y. l* S) e
  2. dev:    size   erasesize  name" t0 c7 O: u  _' O% @0 N: M
  3. mtd0: 10000000 00020000 "whole flash"4 F: O7 c- t6 ~4 t8 k& e5 H4 F
  4. mtd1: 00200000 00020000 "u-boot"# s) N3 N4 l) U. n
  5. mtd2: 00200000 00020000 "others"+ V! `7 J9 ~6 J: \# ~
  6. mtd3: 00200000 00020000 "parameter tags"7 g! x8 M, T3 y# W0 g0 A# ]/ ^$ n& X! s
  7. mtd4: 00200000 00020000 "wlan"
    . z% j; Q4 r5 c& h+ e- p, d7 P
  8. mtd5: 00800000 00020000 "usercfg"
    + g, K5 v; {, b! F6 W0 {# h. _0 J
  9. mtd6: 00600000 00020000 "middle". I# |5 S& b- q! T  @# Q
  10. mtd7: 02800000 00020000 "kernel1"
      S' B. @" q6 m) ]8 ^3 W& T
  11. mtd8: 02800000 00020000 "kernel2". Y6 g7 X. |$ }$ S' X( o
  12. mtd9: 03200000 00020000 "osgi1"
      {) _% _& ^4 ]0 e
  13. mtd10: 03200000 00020000 "osgi2"
    ' t7 [! U* t. t+ U) P( a
  14. mtd11: 03600000 00020000 "plugin_data"
    6 I% @4 f! [+ z% P6 Z3 d3 R
  15. mtd12: 024e0000 00020000 "rootfs"
复制代码
  1. mount" x& w" j, k; G$ }, T
  2. /dev/root on / type jffs2 (ro,relatime)/ K/ r; V* A, x1 h0 j
  3. proc on /proc type proc (rw,nosuid,relatime)1 _0 k) Y; \* X
  4. sysfs on /sys type sysfs (rw,nosuid,relatime)
    - I: K$ ]* M; Q
  5. debugfs on /sys/kernel/debug type debugfs (rw,nosuid,relatime)
    ' c  f+ L" C+ G( L
  6. /dev/mtdblock3 on /tagparam type jffs2 (rw,relatime)/ W  o" Y% b2 S/ ^
  7. tmpfs on /var type tmpfs (rw,relatime,size=20480k)* [4 i2 N" C# r2 v
  8. tmpfs on /upgtempfile type tmpfs (rw,relatime,size=102400k)
    ! L& v* T9 o0 z( w
  9. tmpfs on /var/osstmp type tmpfs (rw,relatime,size=2048k)
    " J/ h( Y+ ~; |- Q  Q  P6 h7 Q
  10. tmpfs on /mnt type tmpfs (rw,relatime,size=2048k)* e1 z) K" }8 w9 R$ P) R
  11. tmpfs on /var/felix-temp type tmpfs (rw,relatime,size=16384k)
    ; x3 [; B& h: ~* V- K1 P
  12. tmpfs on /tmp type tmpfs (rw,relatime,size=15360k)
    # d9 D) F! R4 K% t) D
  13. /dev/mtdblock5 on /userconfig type jffs2 (rw,relatime)
    - h- u8 I( \- M
  14. /dev/mtdblock6 on /usr/local/ct type jffs2 (rw,relatime)
    7 f+ [- G/ }5 _2 s3 Y5 n
  15. ubi0_0 on /usr/tmp type ubifs (ro,sync,relatime)5 i' X- s6 W" T' b( ^3 n( o
  16. /dev/loop0 on /usr/java type squashfs (ro,relatime)$ B# ]* q8 A2 E: I% V8 G
  17. ubi1_0 on /usr/plugin type ubifs (rw,sync,relatime)
    / |- A  E* t4 w; w/ H
  18. /dev/mtdblock4 on /wlan type jffs2 (rw,relatime)* B/ T  A& \3 u) T
  19. cgroup_root on /sys/fs/cgroup type tmpfs (rw,relatime). W, _' p' E- }
  20. cpu on /sys/fs/cgroup/cpu type cgroup (rw,relatime,cpu)
    , K5 L* S% f' o! E+ N4 `) b9 w
  21. cpuacct on /sys/fs/cgroup/cpuacct type cgroup (rw,relatime,cpuacct)
    ) c4 J; C3 N" T+ U" V6 T
  22. cpuset on /sys/fs/cgroup/cpuset type cgroup (rw,relatime,cpuset)
    + f# N: t# E. K  h
  23. memory on /sys/fs/cgroup/memory type cgroup (rw,relatime,memory). ?) |) m' @; z; m. H: d
  24. /dev/sda on /mnt/usb1_1 type fuseblk (rw,relatime,user_id=0,group_id=0,allow_other,blksize=4096)
复制代码
  1. /usr/java/bin # ls /bin
    ! _% n" L3 H+ U& X
  2. ash               gpon_omci         netstat           sleep3 e2 ~* c% f4 r+ k1 U& W
  3. bndmange          gpontest          nice              smbd
    - m9 n1 @: m8 e5 W+ Y1 H
  4. bobtest           grep              nmbd              smbpasswd! l- e# f: |4 j& C
  5. brctl             gunzip            ntfs-3g           switchtst
    7 p5 x' b; a7 i
  6. buservice         gzip              oamtest           sync
    7 a% m9 ?' f, W! F  V
  7. busybox           hostname          openl2tpd         tar! A) ]% T* y- Y$ s7 E6 l
  8. cat               httpd             opticaltst        tc* ~, k0 Z; j8 U% j; [4 s3 D
  9. chgrp             igmp_proxy        osgid             tcping
    % e, D( Z1 \9 U! X
  10. chmod             ip                p910nd            telnetd8 c+ M( k8 O9 o7 z' D6 {+ I
  11. chown             ip6tables         pc                test_minioltlib
    0 y/ G* w" A# E+ s! K1 F/ C
  12. cmapidbg          ipsec             phddns            testftp
    + F/ @, c: F4 }- H/ Z' s
  13. cp                iptables          ping              touch6 D# N' e9 {/ @1 j; G; {
  14. cpio              ipv4protocol      ping6             tr069d
    ' h% u/ `( m3 X% E% I5 e
  15. cspd              ipv6protocol      portmap           traceroute1
    ; }3 `% \4 b+ U
  16. ctsgw_proxyd      kill              pppd              tso: E# g/ ~# u9 [2 T+ L( }
  17. date              kshell            pppoe-server      umount% I# \. K4 ~- f1 ?) ?, h
  18. dd                l2tpconfig        ps                uname
    , u# a* b5 U# c: O9 v2 Q  b. r
  19. devmem2           ln                pwd               upgradetest6 K7 A! s( ?6 b0 i2 G1 b  R* T
  20. df                login             redir             upnpd
    ) v3 v8 h. m0 ^1 \% r. h
  21. dipc              logtousb          rm                usbtest
    $ u4 @0 i+ B5 W0 h. E* B3 g
  22. dmesg             ls                rmdir             usbtool
    ) M6 n' ?; d5 D( v
  23. dnsdomainname     lzop              routed            voip. r' H& z: n# c3 R, q" T
  24. dnsmasq           memtest           rpm               voipstat
    / V3 C# Y1 D7 \" ~% P/ p
  25. ebtables          minioltdebug      sdtest            vsftpd
    ( `! P4 J& k3 m
  26. echo              mkdir             sed               wbctl# F! L7 D" ]. D8 v+ s
  27. egrep             mknod             sendcmd           wgets
    9 A! j; F. [' E/ o: E
  28. epontest          mld_proxy         setmac            wput$ o. n& O, T7 \+ u+ t. l( L
  29. ethdriver_test    mount             sh                wput_ftp* x  \4 `2 M! o) d! E
  30. fgrep             msntp             shellproxy        wput_tftp
    : s2 k7 \/ f. ?& f9 n. c# m% V
  31. fpga              multiapd          shellproxy_getty  xpondrvARM32.bin
    # O; T# }9 x2 Z( E6 i7 ^3 F
  32. ftest             multicast_test    shellproxyctrl    z3gateway
    : B2 [0 \- o! y8 Z
  33. fw_flashing       mv                simulation        zcat
    1 m7 G# Y0 Q# Y  C0 S6 v! W
  34. getopt            nand              slctool           zxspdtest) ]- c+ [0 g! }8 M4 j

  35. * `  S3 G0 J  p9 ^- r( \3 \4 ~
  36. 1 _+ X- Q  E* |' i4 \% D
  37. /usr/java/bin # ls /sbin0 T+ {: ?: R5 b, ^9 b
  38. BCLSockServer  hostapd        lsmod          swapon         ubirename
    ! K6 e1 {3 J* u7 Q  i5 j
  39. band_steering  hostapd_2.4g   mtd_debug      ubiattach      ubirmvol) T9 t' x' P( T1 R6 u% E. y
  40. dump_handler   hostapd_5g     pivot_root     ubicrc32       ubirsvol
    + m7 V) Q8 M2 C
  41. dutserver      hostapd_cli    poweroff       ubidetach      ubiupdatevol0 q2 }' L9 ~6 y) _/ p
  42. dwpal_cli      ifconfig       reboot         ubiformat
    0 \0 [2 b( P  e. j9 p! h  O
  43. force_roaming  init           rmmod          ubimkvol
    / R% B% m3 s7 l5 U! ]
  44. getty          insmod         route          ubinfo
    % O1 J4 N) c- U) a0 p& i5 v2 c
  45. halt           iw             swapoff        ubinize3 r% l1 M' [; A/ i" n) B% s7 b
复制代码
  1. /userconfig/cfg # cat /proc/cpuinfo
    ( p  e! E2 O! F1 y
  2. processor       : 0
    3 O, A* b4 d4 d
  3. BogoMIPS        : 50.00+ e3 m' U" [" x) M# u. t- |
  4. Features        : fp asimd crc32
    $ L7 g/ N& i2 ^
  5. CPU implementer : 0x41
      a( E; M, T3 T" e
  6. CPU architecture: 8
    $ ]$ k- ^" s( O+ {* u% l
  7. CPU variant     : 0x0# I9 ~! x/ U$ H' G) o
  8. CPU part        : 0xd03
    # p3 k# o7 q4 K% @2 E) z
  9. CPU revision    : 4
    " z5 F  k9 g# s( @

  10. ) e3 o* C8 p1 B# c; L& p0 f
  11. processor       : 1' I% c5 K: v! j' I# H
  12. BogoMIPS        : 50.00
    . B+ i( z3 L( S: H/ ^) P
  13. Features        : fp asimd crc32- U9 I& U  J$ {. D' j) h" T* l
  14. CPU implementer : 0x41
    . p/ J6 a- c* l, `5 D$ t9 ?6 l5 ~
  15. CPU architecture: 8' p! {/ j3 y7 ~; O0 H" [( L
  16. CPU variant     : 0x0
    ! V4 M: s  f& G, x
  17. CPU part        : 0xd03) F9 m  F$ m0 w3 Z
  18. CPU revision    : 43 ]2 a3 F) ^2 A/ h( y8 u
  19. * M6 [) g" I( ]$ D' j, b" [
  20. processor       : 2* f6 |$ k9 c. x
  21. BogoMIPS        : 50.001 p! v* k8 h; ^5 F
  22. Features        : fp asimd crc32
    % Z5 d' J1 j: E' f, Y& e  K4 e; q2 i
  23. CPU implementer : 0x41
    ( ]4 t4 N( H5 \6 `
  24. CPU architecture: 81 @8 }# J: n6 e# p& }
  25. CPU variant     : 0x0
    4 o6 b3 m0 L7 ~1 t9 P2 Z% a7 J
  26. CPU part        : 0xd03. ~. {, o# H+ x2 l6 s
  27. CPU revision    : 4
    + ]8 p% v+ A: Z7 _& D1 k% C

  28. 0 x* i' G2 |/ D# F0 |
  29. processor       : 3
    , L; \- K' S$ Z/ I) N% g
  30. BogoMIPS        : 50.002 |6 U- m. X' w
  31. Features        : fp asimd crc32
    % v& V) \1 x+ R( Y' N
  32. CPU implementer : 0x41
    4 M- S8 y! W. H( y
  33. CPU architecture: 8" V7 |; `9 v4 e+ o* X
  34. CPU variant     : 0x0
    1 C! l0 F0 v0 {( ]( u6 N
  35. CPU part        : 0xd03
    1 L# L( x+ w$ e/ t  X$ |
  36. CPU revision    : 4
复制代码
3 @) F: a- s1 v6 ^( D

/ c& @. y, K0 w5 Q- l- {

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

×
发表于 2022-9-12 18:03:24 | 显示全部楼层
转下之前回复的贴子:
# \* d9 a1 Y6 @0 T. ^说下改地区及永久获取telnet权限步骤吧,其实很简单,总结如下:
" C/ p% q' y6 _4 z1 q% V: HtelnetONU1.6版本(需要官方授权,或者找楼主,联系群内大佬支持,楼主和群内大佬都很热心肠,能看出来都是喜欢折腾的大神...聊天点击楼主建的链接https://stin.to/u5xdx
' G7 ]0 E. f+ }0 U
+ @, i$ g, k$ c* M" u7 F1 l9 H9 b+ n软件界面直接点击获取用户名和密码,可以得到临时telnet账号密码
, e5 G! z7 ?9 B. ~更改地区步骤
1 W' P8 |+ c. {; W: B2 m" N输入命令:/etc/init.d/regioncode ,获取自己所要切换省份代码,比如陕西315(注意:山西是shanxi2); k" L: y/ i: o- [, d7 H; Z
输入命令:upgradetest sdefconf 315
; ]3 K" k+ A- d. \. G  i光猫会自动重启# \8 d( \2 |: q: Y

2 [9 v+ |( P; O5 O切换地区后终于可以正常下发配置了,不用自己手动设置那么麻烦了!
* g( }0 Z# L& n2 H5 \这个应该是陕西第一台正常下发配置的中兴FTTR设备F7607P了吧?哈哈。。。+ H3 s- q) n  w

7 G2 y. g3 @+ A3 K* t2 M* P中兴和华为这两套FTTR使用下来,这个确实比华为那套强多了(没有贬低的意思,华为那个也够用,只是中兴这个配置确实很强)
) I- O) D) r" u: z& A# u) C) g% b: d
获取永久telnet权限步骤:
6 t( O$ ]' U) k* b5 J, Rsendcmd 1 DB set TelnetCfg 0 TS_Enable 1                开启telnet: j: g5 |1 ~6 ]9 Q- O
sendcmd 1 DB set TelnetCfg 0 Lan_Enable 1               开启本地telnet) l' `9 C4 @7 ^6 y, y3 D
sendcmd 1 DB set TelnetCfg 0 Lan_EnableAfterOlt 1  在OLT注册之后继续开启本地telent
. k# M5 f" ^2 h9 r" A8 `' n/ r* Gsendcmd 1 DB set TelnetCfg 0 TSLan_UPwd XXXX   修改root密码为xxxx/ U1 T2 F- u8 g- r  y; {) m" z
sendcmd 1 DB save                                                   保存- j  |& a4 w$ \
记得重启光猫
+ F: w3 K1 }+ k8 j1 D
) `/ }5 D' w( Z' I! P! C0 U8 S获取telnet后这些已经足够用了,如果想要更多命令,可以参考如下链接  ?5 ]. e! t/ [7 {! `7 Z
https://www.daimajiaoliu.com/daima/7b7570abf4c6802
发表于 2022-9-13 18:58:24 | 显示全部楼层

) P4 I8 C( |8 |& j9 g2 V) T# S% M
% Z% l! L  ^1 w+ E- m  P& H* t老板有没有G1620的备份文件
+ N$ ?  N' U. G! P

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

×
 楼主| 发表于 2022-9-13 11:07:15 | 显示全部楼层
  1. sendcmd 1 DB set TelnetCfg 0 Lan_Enable 1
    9 ]& e5 g! j% V% |' r
  2. sendcmd 1 DB set TelnetCfg 0 TS_UName root
    - p, p6 ^2 z4 q( Z' ~) \
  3. sendcmd 1 DB set TelnetCfg 0 TSLan_UName root
    8 K9 k5 R. U! o
  4. sendcmd 1 DB set TelnetCfg 0 TS_UPwd Zte521
    * Q  l( n3 K6 }% x
  5. sendcmd 1 DB set TelnetCfg 0 TSLan_UPwd Zte5216 X2 Z7 D4 y2 C4 U
  6. sendcmd 1 DB set TelnetCfg 0 Max_Con_Num 999999
    3 h/ |3 T3 e) C" D
  7. sendcmd 1 DB set TelnetCfg 0 WanWebLinkToTS 1
    6 h# r% v# g1 ^# l
  8. sendcmd 1 DB set TelnetCfg 0 ExitTime 99999999: b- s- w2 t- J! Q# m& M% B
  9. sendcmd 1 DB set TelnetCfg 0 CloseServerTime 99999999
    , y, A4 {3 @* g
  10. sendcmd 1 DB set TelnetCfg 0 InitSecLvl 3- F) _7 F7 b$ B6 {
  11. sendcmd 1 DB save
    & V5 i* N7 u4 U0 e: `' l
  12. reboot
复制代码
6 K' Y% n+ Y9 _5 i
InitSecLvl猜测是控制root用户名权限的,山东移动定制版默认为3,河南联通为0,河南联通的root账户登陆后运行很多命令都权限不足,改为3后正常
发表于 2022-9-11 11:05:19 | 显示全部楼层
感谢楼主大神分享!支持一波!!!!!
发表于 2022-9-11 12:49:08 | 显示全部楼层
请教一下,debian如何挂载jffs2格式。并且打包导出
 楼主| 发表于 2022-9-11 13:02:41 | 显示全部楼层
caijay2009 发表于 2022-9-11 12:491 T2 k- ]& ~4 e
请教一下,debian如何挂载jffs2格式。并且打包导出
+ N" o* `1 @- v& c2 z
安装mtdram,生成虚拟的mtdblock设备,然后把提取出来的闪存镜像dd到虚拟的mtdblock,然后挂载出来。其他格式的分区镜像都同理
发表于 2022-9-11 16:56:11 | 显示全部楼层
这个能补全界面吗?
发表于 2022-9-11 16:59:06 | 显示全部楼层
请教一下,怎么telnet进的啊
 楼主| 发表于 2022-9-11 19:38:52 | 显示全部楼层
ht514414031 发表于 2022-9-11 16:59
$ a+ t) }% |4 R* l) P( c) v0 d请教一下,怎么telnet进的啊

- x- ^+ q8 A# R" \' [- p& H工具是别人的,远程帮我开启的,目前不会破解软件
发表于 2022-9-12 15:44:42 | 显示全部楼层
有大神分析一下,CMCC,成功的引起我的强迫症
*滑块验证:
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|小黑屋|宽带技术网 |网站地图 粤公网安备44152102000001号

GMT+8, 2025-5-2 14:29 , Processed in 0.030152 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5 Licensed

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表