admin 管理员组

文章数量: 887021

前排广告:2021金三银四,字节跳动招人季,平均反馈时间仅1天!选择覆盖达6大城市!——2021年字节跳动飞书团队内推活动正式开启,岗位列表见:https://job.toutiao/s/eNtDcGu。除了这个投递连接外,我更推荐你使用邮件与我沟通,这种情况我可以直接将建立递给对应的leader,更高效~邮箱:timczm#foxmail,注意把#换成@。

背景

由于家里是移动网,且懒得向运营商要公网IPv4,所以想着用IPv6试一下。
家里的环境是这样的:

  • 宽带用的是移动的,没有公网IPv4,但经过测试发现IPv6是公网的
  • 上网通过光猫拨号,而不是通过路由器
  • 路由器是小米AC2100

光猫更改为桥接模式

路由器必须要通过PPPoE拨号,如果是光猫拨号,那么要找对应的维护人员辅助你把光猫改成桥接模式。通过PPPoE拨号路由器就能够拿到公网的IPv6网段,也就可以给底下的其他服务分配公网IPv6了。而如果是光猫拨号,那么只有路由器可以拿到公网的IP。其他的设备就是路由器给的内网IP了。

现在,你需要进入光猫后台管理页面:192.168.1.1,如果打不开,那么要连到光猫的无线上或者通过有线连接。

后台管理页面的账号是:CMCCAdmin,密码是:aDm8H%MdA。通过这个账号进去才是超级管理员。

像上面这样配置之后,光猫就是桥接模式了。(不过我实际操作的时候,是不行的,需要在这个页面的时间管理栏里面输入对应的密码才能够开启。如果不行的话,可以问一下对应的维修人员。)
有一点要注意的是,绑定选线里面我选了LAN1,是因为我路由器是和光猫的LAN1口连在一起的。

路由器通过PPPoE拨号

接下来需要在路由器上通过PPPoE拨号。路由器的后台管理页面是192.168.31.1,输入密码后就可以进入。在常用设置-上网设置里面选择PPPoE拨号,输入账号密码即可。如果是通过手机号办的宽带,账号就是手机号,密码是手机号后六位。
至此,你应该可以正常上网了。打开电脑的CMD,输入ipconfig,看到下面那一长串的IPv6就对了,要注意不能是fe80开头的,否则还是内网的IPv6地址

这个时候你可以进入http://test-ipv6/index.html.zh_CN来检测你的IPv6是不是真的公网IPv6。检测报告大概是下面这个样子,里面的红框部分和你本地看到的是一样的就是没有问题的,说明是公网IPv6。
注:我这里不一样是因为对外使用了临时IPv6的地址,也就是上面红框下面一栏里面写的,这个临时IPv6的地址是会改变的,所以没有关系。

路由器开放IPv6端口

由于小米的路由器对IPv6的支持不是很好,所以很多功能是被阉割的。目前,除了AX3600AX1800两款路由器外,其他的路由器都是关闭IPv6防火墙的,也就是说,你无法在外网连接到你的IPv6设备。而且,路由器的后台管理页面不支持关闭这个防火墙,这也是比较坑的地方。
现在,唯一的解决办法是ssh到路由器上,然后手动开启特定端口。

打开路由器ssh服务

那么,第一步是通过漏洞打开路由器的ssh服务。

使用管理密码登录管理页面

管理页面登录后地址栏链接应为:
http://192.168.31.1/cgi-bin/luci/;stok=<STOK>/web/home#router
PS: 和小白同学解释下,<STOK>是代表你登录后自动生成的那一长串数据,每个人都不一样,用于替换下一步中的链接中部分。

一步到位漏洞注入

在浏览器地址栏中输入以下链接代码,注意替换掉<STOK>部分,否则无效:

http://192.168.31.1/cgi-bin/luci/;stok=<STOK>/api/misystem/set_config_iotdev?bssid=Xiaomi&user_id=longdike&ssid=-h%3B%20nvram%20set%20ssh_en%3D1%3B%20nvram%20commit%3B%20sed%20-i%20's%2Fchannel%3D.*%2Fchannel%3D%5C%22debug%5C%22%2Fg'%20%2Fetc%2Finit.d%2Fdropbear%3B%20%2Fetc%2Finit.d%2Fdropbear%20start%3B

返回{"code":0}即代表成功,其实成不成功都会返回这个:)注意传参顺序及指令前后都要有一个分号,即%3B

如果返回401错误,原因可能是版本不正确或者<STOK>值错误或者链接输入不完整等,提示404错误,说明输入地址错误,请检查固件版本或链接地址…
建议一键注入后需等待一些时间,保证路由器后台能正确处理注入信息后再重启,
重启即可开启SSH,root密码请自行根据SN计算;不想计算的或不知道怎么计算的,可以看下一步

更改管理员root密码 (可跳过)

root账号不想用初始密码的执行下面的代码改密码为admin,在浏览器地址栏中输入以下链接代码,注意替换掉部分(有时stok值会发生改变,建议重新返回1.2.1步骤复制最新的stok值)

http://192.168.31.1/cgi-bin/luci/;stok=<STOK>/api/misystem/set_config_iotdev?bssid=Xiaomi&user_id=longdike&ssid=-h%3B%20echo%20-e%20'admin%5Cnadmin'%20%7C%20passwd%20root%3B

通过ssh连接

你可以通过这个教程来了解如何开启ssh服务,本文不再赘述,如果已经开过了,那么可以忽略这一步。
现在打开CMD,输入ssh root@192.168.31.1,可能会提示下面这个,如果没有就忽略。这一步输入yes即可。

The authenticity of host '192.168.31.1 (192.168.31.1)' can't be established.
RSA key fingerprint is SHA256:qHze6P9W8lfNXL2+IFRWAOA5QXS/YpJZwKL5Ft7Qe1I.
Are you sure you want to continue connecting (yes/no/[fingerprint])?

下一步会提示root@192.168.31.1's password:,这一步是让你输入密码,输入刚刚设置的密码admin即可进入,出现如下信息代表成功。PS:中间那一大串是Are You OK,是雷总的经典名言。

BusyBox v1.25.1 (2020-09-21 11:44:18 UTC) built-in shell (ash)

 -----------------------------------------------------
       Welcome to XiaoQiang!
 -----------------------------------------------------
  $$$$$$\  $$$$$$$\  $$$$$$$$\      $$\      $$\        $$$$$$\  $$\   $$\
 $$  __$$\ $$  __$$\ $$  _____|     $$ |     $$ |      $$  __$$\ $$ | $$  |
 $$ /  $$ |$$ |  $$ |$$ |           $$ |     $$ |      $$ /  $$ |$$ |$$  /
 $$$$$$$$ |$$$$$$$  |$$$$$\         $$ |     $$ |      $$ |  $$ |$$$$$  /
 $$  __$$ |$$  __$$< $$  __|        $$ |     $$ |      $$ |  $$ |$$  $$<
 $$ |  $$ |$$ |  $$ |$$ |           $$ |     $$ |      $$ |  $$ |$$ |\$$\
 $$ |  $$ |$$ |  $$ |$$$$$$$$\       $$$$$$$$$  |       $$$$$$  |$$ | \$$\
 \__|  \__|\__|  \__|\________|      \_________/        \______/ \__|  \__|


root@XiaoQiang:~#

至此,你已经进入了路由器的后台页面。接下来就是打开端口映射了

打开特定端口映射

在刚刚的控制台页面输入如下两条命令,按回车即可执行。这一步是打开3389端口,因为默认远程连接的端口号就是3389。如果你有特殊的需求,如使用NAS,那么你可以更改里面的端口号。

ip6tables -I forwarding_rule -p tcp --dport 3389 -j ACCEPT
ip6tables -I forwarding_rule -p udp --dport 3389 -j ACCEPT

当然,这种方式在重启后就失效了,所以我们应该将其配置为开机自启动。
在命令号输入vi /etc/rc.local,看到如下页面

# Put your custom commands here that should be executed once
# the system init finished. By default this file does nothing.

exit 0
~

- /etc/rc.local 1/7 14%

这是linux的编辑页面,输入i进入编辑模式,将刚刚两段话加在exit 0的前面,结果如下:

# Put your custom commands here that should be executed once
# the system init finished. By default this file does nothing.

ip6tables -I forwarding_rule -p tcp --dport 3389 -j ACCEPT
ip6tables -I forwarding_rule -p udp --dport 3389 -j ACCEPT

exit 0
~
- /etc/rc.local 1/7 14%

随后按ESC退出编辑模式,输入:wq并回车即可保存并退出。现在,你就可以使用远程连接了,Enjoy~

本文标签: 小米 路由器 远程桌面