找回密码
 注册

QQ登录

只需一步,快速开始

查看: 24961|回复: 40

中兴2.5G电口光猫F7607P闪存备份供大神分析

[复制链接]
发表于 2022-9-10 23:11:41 | 显示全部楼层 |阅读模式
本帖最后由 adsluser11 于 2022-9-10 23:16 编辑
  V  o# u1 X7 L. N0 P$ a! v
1 R+ `7 {$ b# f进了telnet,把闪存备份了出来,本着技术共享的原则,发出来给大家研究,看看有什么漏洞可以利用没
! s; c/ Z3 C, C3 @
9 V) z- E  J. Z  l% Q6 o4 Q$ }) f4 ?1 `4 F4 U" A
rootfs分区是jffs2格式,我在debian下挂在出来然后打包,方便大家直接研究:
' b6 `+ _9 F3 X+ ?! K
/ M9 A$ W& ], L( J) Z, e; o# M有几个包含个人信息的无关紧要的分区我就没包含进去了,两个kernel分区是一模一样的,就只传了一个,userconfig目录在删除了个人配置后上传- I3 d+ U7 S+ p! F) J% g0 @
欢迎各位大神研究讨论,打倒奸商
9 V. G' L% {" `" `5 c- a" R" k0 ~0 M

, c$ C2 X# X$ b8 x
5 X4 B/ x4 i4 ^; B- Q  ]4 ^
4 ^6 R! A7 c" @% {6 T& ?; |& B  W0 A5 }3 [

$ [4 o5 k2 U0 d& z/ C1 G
/ j( z; k  Z+ b( z( w
  1. <blockquote>/ # cat /proc/version
复制代码
& F! u( K; f9 t

: R* l+ g) P2 J5 o8 n! d$ u+ d
  1. / # cat /proc/mtd
    $ p9 ~; Q+ k( U
  2. dev:    size   erasesize  name/ E1 r, h7 G: j$ A2 w* }
  3. mtd0: 10000000 00020000 "whole flash"
    # q9 }" z+ l$ B  v: A# ^5 S- f
  4. mtd1: 00200000 00020000 "u-boot"
    2 y  b* `( _5 m4 B3 J
  5. mtd2: 00200000 00020000 "others"
    - c5 n: v' R) y2 w
  6. mtd3: 00200000 00020000 "parameter tags"! B: ^7 _' S) }
  7. mtd4: 00200000 00020000 "wlan"
    ' _( W' ?6 p6 S, r" U9 U
  8. mtd5: 00800000 00020000 "usercfg"
    6 V* E& W+ Q! h% f) k
  9. mtd6: 00600000 00020000 "middle"; K* {. w/ X, Z9 e
  10. mtd7: 02800000 00020000 "kernel1"/ V1 o: h$ p8 x: t8 |; A
  11. mtd8: 02800000 00020000 "kernel2"# B1 s- _$ W- l/ B# t2 A& e5 a' m
  12. mtd9: 03200000 00020000 "osgi1"' W' l6 B8 M' s
  13. mtd10: 03200000 00020000 "osgi2"
    ! r4 i7 ^+ r2 \
  14. mtd11: 03600000 00020000 "plugin_data"9 N( T; @/ G3 N) Y0 B4 z
  15. mtd12: 024e0000 00020000 "rootfs"
复制代码
  1. mount0 S) V! b5 M1 q
  2. /dev/root on / type jffs2 (ro,relatime)4 h( U( o: Q% h) p; i
  3. proc on /proc type proc (rw,nosuid,relatime)" d' `. H" Y! p8 T: v
  4. sysfs on /sys type sysfs (rw,nosuid,relatime)
    $ n8 Y( p. C% P$ x9 A' `- ~0 C4 u
  5. debugfs on /sys/kernel/debug type debugfs (rw,nosuid,relatime)
      N" @) ^! b: H3 s  j+ k: g
  6. /dev/mtdblock3 on /tagparam type jffs2 (rw,relatime)9 h8 ^! P  w, [+ m7 ?1 o
  7. tmpfs on /var type tmpfs (rw,relatime,size=20480k)
    % g5 L" Y! x0 s, x+ {
  8. tmpfs on /upgtempfile type tmpfs (rw,relatime,size=102400k)
    + {; M' q# @# D) a$ a2 L1 w
  9. tmpfs on /var/osstmp type tmpfs (rw,relatime,size=2048k)
    / h8 B) M, e/ g* a
  10. tmpfs on /mnt type tmpfs (rw,relatime,size=2048k)
    , }% v/ B  j& W% H
  11. tmpfs on /var/felix-temp type tmpfs (rw,relatime,size=16384k)5 A  y. O+ e9 V
  12. tmpfs on /tmp type tmpfs (rw,relatime,size=15360k)! j5 C8 |3 q- ^* n' j+ c1 Q! @
  13. /dev/mtdblock5 on /userconfig type jffs2 (rw,relatime)
    % k; D4 y* V! I. B' d
  14. /dev/mtdblock6 on /usr/local/ct type jffs2 (rw,relatime)
    : {- B" `5 m* |0 h* g
  15. ubi0_0 on /usr/tmp type ubifs (ro,sync,relatime)  n; ~! R( G0 }3 u
  16. /dev/loop0 on /usr/java type squashfs (ro,relatime)4 |* `2 Q4 O8 p
  17. ubi1_0 on /usr/plugin type ubifs (rw,sync,relatime)
    + Q1 x0 Z# e. D
  18. /dev/mtdblock4 on /wlan type jffs2 (rw,relatime)5 Z! @' U" J" `# k# Z
  19. cgroup_root on /sys/fs/cgroup type tmpfs (rw,relatime)
    8 u; t" a; G/ d% @9 o2 E" N
  20. cpu on /sys/fs/cgroup/cpu type cgroup (rw,relatime,cpu)
    2 {' V: E/ ~8 s* |7 r8 m
  21. cpuacct on /sys/fs/cgroup/cpuacct type cgroup (rw,relatime,cpuacct)
    % v, H, ~$ ^9 |! M  B: X3 G! r
  22. cpuset on /sys/fs/cgroup/cpuset type cgroup (rw,relatime,cpuset)
    % ?) Z# E6 y0 D% I. U3 j
  23. memory on /sys/fs/cgroup/memory type cgroup (rw,relatime,memory)) p9 Y2 p& G9 [. x
  24. /dev/sda on /mnt/usb1_1 type fuseblk (rw,relatime,user_id=0,group_id=0,allow_other,blksize=4096)
复制代码
  1. /usr/java/bin # ls /bin
    ! H. G3 S" @' o
  2. ash               gpon_omci         netstat           sleep, Q3 a1 l6 Z( v4 f! J
  3. bndmange          gpontest          nice              smbd) i& D& w. T; g& I9 t
  4. bobtest           grep              nmbd              smbpasswd% [0 W3 ?8 M- K/ e/ w
  5. brctl             gunzip            ntfs-3g           switchtst* p) Z9 u% L( k2 x; p+ q5 @
  6. buservice         gzip              oamtest           sync
    6 Z! h& F) P! u% ?" c* Y6 q2 f
  7. busybox           hostname          openl2tpd         tar
    1 T9 U5 G# C: s6 [$ F% G
  8. cat               httpd             opticaltst        tc
    / p; L; \; ]; p0 m0 g
  9. chgrp             igmp_proxy        osgid             tcping
    3 ?7 z2 P) }+ T; n4 @. w
  10. chmod             ip                p910nd            telnetd( w1 Z0 T1 K7 L$ Q; Z6 B: w" q
  11. chown             ip6tables         pc                test_minioltlib$ f; o0 k! w. s# B* R0 K- e
  12. cmapidbg          ipsec             phddns            testftp" k) r  m2 T! T2 ~' g
  13. cp                iptables          ping              touch: |4 Z2 C3 L, ?  z* d
  14. cpio              ipv4protocol      ping6             tr069d! p* @' B. E' Y) g
  15. cspd              ipv6protocol      portmap           traceroute1$ F7 F6 _8 \+ g; }3 l* Z
  16. ctsgw_proxyd      kill              pppd              tso( m( h7 D! n2 h7 d$ n4 R7 i/ H
  17. date              kshell            pppoe-server      umount3 w0 h4 ~: p5 a" S# R/ k5 L
  18. dd                l2tpconfig        ps                uname
    : f9 e3 g' W* e9 h8 O* _7 E
  19. devmem2           ln                pwd               upgradetest6 Z" k& [* S! x
  20. df                login             redir             upnpd
    , ~& e; q# {& b
  21. dipc              logtousb          rm                usbtest
    - [* f  e8 [6 q4 }) F
  22. dmesg             ls                rmdir             usbtool( P0 E* u+ V! X: N. u0 G' x6 W
  23. dnsdomainname     lzop              routed            voip4 E# W. N4 R4 h  U
  24. dnsmasq           memtest           rpm               voipstat
    5 y5 V3 @# h  I4 B1 u
  25. ebtables          minioltdebug      sdtest            vsftpd
    * d% w* h( ?0 b; w% z8 ^) X! z
  26. echo              mkdir             sed               wbctl$ k; N7 ^- ^2 w8 [
  27. egrep             mknod             sendcmd           wgets
    ' t- N' e0 S. {3 S, z# |8 x3 h
  28. epontest          mld_proxy         setmac            wput
    ! z0 |2 Q6 z( V- w( a
  29. ethdriver_test    mount             sh                wput_ftp
    5 w: q' @5 |1 ~- V& t. w
  30. fgrep             msntp             shellproxy        wput_tftp
    8 {+ b& g- ^0 o
  31. fpga              multiapd          shellproxy_getty  xpondrvARM32.bin8 {" y- _" V9 j( t$ v1 J/ _
  32. ftest             multicast_test    shellproxyctrl    z3gateway. [, Z4 G4 k1 Z* r7 ?
  33. fw_flashing       mv                simulation        zcat
    , _5 E9 e# A. x. c
  34. getopt            nand              slctool           zxspdtest
    " t& \0 I. U5 j$ ~  R; w& J; t  h
  35. 6 |6 H. q" f' ^/ d5 a7 t8 f( V2 M# X
  36. 2 j( y0 \* \" u. ^& W
  37. /usr/java/bin # ls /sbin
    % x% ^3 v4 c* T+ o3 b
  38. BCLSockServer  hostapd        lsmod          swapon         ubirename& ^) P  H$ m  P* s4 ~- T% P9 [! Q7 Y  P
  39. band_steering  hostapd_2.4g   mtd_debug      ubiattach      ubirmvol
    7 R: j. S4 g1 Q1 T
  40. dump_handler   hostapd_5g     pivot_root     ubicrc32       ubirsvol3 `7 F( J8 S" j
  41. dutserver      hostapd_cli    poweroff       ubidetach      ubiupdatevol5 v0 w3 n+ U3 \( G% T! @2 r* p; p
  42. dwpal_cli      ifconfig       reboot         ubiformat
    " r) ^; V0 c/ O) U2 R9 \3 G! {1 C
  43. force_roaming  init           rmmod          ubimkvol
    9 k5 d! p3 j1 t0 {5 X
  44. getty          insmod         route          ubinfo
    5 i" F  e: r; d$ S" d* I/ F5 T
  45. halt           iw             swapoff        ubinize
    " X8 c! D* y: W
复制代码
  1. /userconfig/cfg # cat /proc/cpuinfo
    . m- t0 l. \; S3 a2 a. |
  2. processor       : 0
    2 l, G( f, v. ^2 |* J; E
  3. BogoMIPS        : 50.006 J# r. _/ P) |; p6 e
  4. Features        : fp asimd crc32
    ; X6 F1 N2 N& R; p9 b5 `) G1 K( H
  5. CPU implementer : 0x41
    ' j/ x" I1 x0 ^: J
  6. CPU architecture: 8
    5 ?& U+ _6 S; c/ D; y, a
  7. CPU variant     : 0x0# n% a6 q5 v$ u+ n. r7 K
  8. CPU part        : 0xd03
    ' t3 h7 ]9 O' ~( O
  9. CPU revision    : 4
    * q8 [, o2 u7 u: u( [( \# m
  10. / m! g& i% N  m: j
  11. processor       : 1
    ( W& B- `$ J- s; ~" M5 a; v+ Y4 r3 p  b5 c
  12. BogoMIPS        : 50.00
    # j' ]. f3 i2 q; `0 u% I1 Z, @
  13. Features        : fp asimd crc32
    ; V# G6 L9 T5 g5 v; ^4 f: E
  14. CPU implementer : 0x41* s7 z& \! r4 s3 _9 m$ k
  15. CPU architecture: 8; K. n, H+ L# I7 l, d
  16. CPU variant     : 0x0
    9 M) ?' U5 @' r" d
  17. CPU part        : 0xd03
    7 L, Q' L1 f+ `$ [: [' `
  18. CPU revision    : 4
    ) O5 n' y9 d% q+ e

  19. , u3 c. ?+ L! P  L: V) x- W: t# I
  20. processor       : 20 Q- q2 C, @+ ~+ U) J
  21. BogoMIPS        : 50.00
    & o! U) E- B9 [! Q) x1 E
  22. Features        : fp asimd crc32
    % x# G9 R6 w) @# ~" T1 h; t- p# q
  23. CPU implementer : 0x41
    0 t% b+ T* c# l, g/ h  _
  24. CPU architecture: 89 u8 ~6 G! A( {  b& P% X
  25. CPU variant     : 0x0; I& G0 F( a" Z3 G
  26. CPU part        : 0xd03$ A1 `3 G" d$ p8 Y
  27. CPU revision    : 48 `& _& q# h1 h: c
  28. * w* F8 j( X; ?4 r, D. U* @' ?- D
  29. processor       : 3
    . Y: I1 A! B- Y5 X  G! K1 J# r! Q
  30. BogoMIPS        : 50.008 n7 A5 Y5 R" A6 S/ n' g1 Q; ^1 q
  31. Features        : fp asimd crc32" @! u9 s0 @% U# t* X) N2 f( S
  32. CPU implementer : 0x41
    + R5 u7 Q" s& X6 `1 r- K9 R# [6 {
  33. CPU architecture: 8
    9 n6 D' u  m& e5 w
  34. CPU variant     : 0x06 J6 ]# S, h% t
  35. CPU part        : 0xd03
    # I, Y) ?9 \! R2 @8 u5 m: b
  36. CPU revision    : 4
复制代码

- k: t+ N; a- A7 c$ ^" h0 k5 I
" P, m* X0 p7 N: M3 }

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

×
发表于 2022-9-12 18:03:24 | 显示全部楼层
转下之前回复的贴子:* E9 h6 Q1 R& o- I& z
说下改地区及永久获取telnet权限步骤吧,其实很简单,总结如下:
1 B8 c! s4 f8 F  ]8 P6 utelnetONU1.6版本(需要官方授权,或者找楼主,联系群内大佬支持,楼主和群内大佬都很热心肠,能看出来都是喜欢折腾的大神...聊天点击楼主建的链接https://stin.to/u5xdx
" C( l6 M% _: J6 @  I" @8 w: [; q( H' [$ H/ i- u/ O- y
软件界面直接点击获取用户名和密码,可以得到临时telnet账号密码
* X$ @7 @% x  ?3 o3 j6 R( E0 f6 x更改地区步骤1 d- @- E9 A. s! I. C$ n8 t
输入命令:/etc/init.d/regioncode ,获取自己所要切换省份代码,比如陕西315(注意:山西是shanxi2). [! G3 ~, x( p( d- Q8 |4 n2 I: P
输入命令:upgradetest sdefconf 3155 G0 d2 y. b- _- H( _
光猫会自动重启
. U% p/ Y6 A$ n0 n) f6 Q, X/ S
' j$ \# @( L; q7 p切换地区后终于可以正常下发配置了,不用自己手动设置那么麻烦了!  f( e  f. L" N& P# x. T
这个应该是陕西第一台正常下发配置的中兴FTTR设备F7607P了吧?哈哈。。。" V  `8 `7 a& `* {( A

3 w, n# A7 J' }6 G# }中兴和华为这两套FTTR使用下来,这个确实比华为那套强多了(没有贬低的意思,华为那个也够用,只是中兴这个配置确实很强)6 Q- b' z4 P% g
& g: ^1 o( t+ O6 }4 D
获取永久telnet权限步骤:
) J& w; A1 k' h0 O& c$ t4 x1 Qsendcmd 1 DB set TelnetCfg 0 TS_Enable 1                开启telnet$ b- w( A1 ~( v+ J  K  J5 C& m9 ^
sendcmd 1 DB set TelnetCfg 0 Lan_Enable 1               开启本地telnet: Y. Z4 F) M1 ^$ D& l
sendcmd 1 DB set TelnetCfg 0 Lan_EnableAfterOlt 1  在OLT注册之后继续开启本地telent( w% G* F1 j1 g/ w
sendcmd 1 DB set TelnetCfg 0 TSLan_UPwd XXXX   修改root密码为xxxx( ?; Q: X" p5 D* K
sendcmd 1 DB save                                                   保存
8 I2 D) \7 ?* l/ Z1 c# A记得重启光猫
1 o$ d; n' T% Y3 K# |; k0 S% R- R% m5 p/ [, D1 B/ B9 ?# a) [
获取telnet后这些已经足够用了,如果想要更多命令,可以参考如下链接9 p& j/ y. s7 a3 j) }$ [$ I
https://www.daimajiaoliu.com/daima/7b7570abf4c6802
发表于 2022-9-13 18:58:24 | 显示全部楼层

0 \6 z9 V* n+ ~7 @9 L; k
: b$ a5 X" z$ P9 r老板有没有G1620的备份文件
9 J/ P4 k$ j5 @- ]0 H2 O

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

×
 楼主| 发表于 2022-9-13 11:07:15 | 显示全部楼层
  1. sendcmd 1 DB set TelnetCfg 0 Lan_Enable 1) T8 h+ q0 f& |4 q+ l
  2. sendcmd 1 DB set TelnetCfg 0 TS_UName root  \7 G! ^% h: q& W$ |" d
  3. sendcmd 1 DB set TelnetCfg 0 TSLan_UName root
    ( T5 U. W6 q$ K* w# H
  4. sendcmd 1 DB set TelnetCfg 0 TS_UPwd Zte5215 F2 a, ?0 S4 d" y
  5. sendcmd 1 DB set TelnetCfg 0 TSLan_UPwd Zte521
    1 ^: U2 Z) C" m+ a: V
  6. sendcmd 1 DB set TelnetCfg 0 Max_Con_Num 999999. |, B6 N1 l, X( _" j2 U& ^
  7. sendcmd 1 DB set TelnetCfg 0 WanWebLinkToTS 1
    : i4 r5 t' @3 B
  8. sendcmd 1 DB set TelnetCfg 0 ExitTime 99999999
    0 p$ A  S- v) l0 B. A* f( l; N
  9. sendcmd 1 DB set TelnetCfg 0 CloseServerTime 99999999
    - n6 ]5 L  l& C8 x9 a$ E' r. x
  10. sendcmd 1 DB set TelnetCfg 0 InitSecLvl 3
    + O  o! Z6 g8 Y
  11. sendcmd 1 DB save0 x' l9 ^5 o# [/ x3 i% ]+ e
  12. reboot
复制代码
* i3 u5 b( E) S# F9 n9 a$ Q
InitSecLvl猜测是控制root用户名权限的,山东移动定制版默认为3,河南联通为0,河南联通的root账户登陆后运行很多命令都权限不足,改为3后正常
发表于 2022-9-11 11:05:19 | 显示全部楼层
感谢楼主大神分享!支持一波!!!!!
发表于 2022-9-11 12:49:08 | 显示全部楼层
请教一下,debian如何挂载jffs2格式。并且打包导出
 楼主| 发表于 2022-9-11 13:02:41 | 显示全部楼层
caijay2009 发表于 2022-9-11 12:49
- H0 W+ }5 z: t请教一下,debian如何挂载jffs2格式。并且打包导出
3 g0 V( |2 u% w+ i2 r' A1 J) }# E
安装mtdram,生成虚拟的mtdblock设备,然后把提取出来的闪存镜像dd到虚拟的mtdblock,然后挂载出来。其他格式的分区镜像都同理
发表于 2022-9-11 16:56:11 | 显示全部楼层
这个能补全界面吗?
发表于 2022-9-11 16:59:06 | 显示全部楼层
请教一下,怎么telnet进的啊
 楼主| 发表于 2022-9-11 19:38:52 | 显示全部楼层
ht514414031 发表于 2022-9-11 16:59! z) P3 T& A5 ~4 [3 Q
请教一下,怎么telnet进的啊
- I2 J$ v% H# v% M  S2 Y
工具是别人的,远程帮我开启的,目前不会破解软件
发表于 2022-9-12 15:44:42 | 显示全部楼层
有大神分析一下,CMCC,成功的引起我的强迫症
*滑块验证:
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|小黑屋|宽带技术网 |网站地图 粤公网安备44152102000001号

GMT+8, 2025-6-16 18:14 , Processed in 0.046482 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5 Licensed

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表