
استغلال CVE-2021-21220 قائم على المتصفح يوفّر صدفة عكسية عبر shellcode وزرع C2 لتنفيذ أوامر عن بُعد على أهداف Windows.
أولاً، ثبّت: https://commondatastorage.googleapis.com/chromium-browser-snapshots/index.html?prefix=Win_x64/848005/
إصدار كروم: 90.0.4403.0
ثبّت chrome-win.zip
اذهب إلى localhost:8888
لاحظ أن الثغرة (CVE) التي يعتمد عليها هذا الاستغلال هي CVE 2021-21220
تعتمد هذه الثغرة على استضافة موقع ويب. الفكرة كلها هي أن الضحية يذهب إلى هذا الموقع دون أن يفعل شيئًا، ثم يبدأ الاستغلال عبر الشيلكود الموجود في ملف exploit.js (حيث يعمل الـ js من جهة العميل – أي داخل متصفح الضحية)، ومن ثم يعمل الشيلكود على الجهاز المحلي للضحية (ضمن شكل من أشكال الطرفية الخاصة به). بعد ذلك، يستدعي الشيلكود (الـ loader) خادم الويب الخاص بنا (الذي يستضيف implant.exe)، وينزّل implant.exe ويشغّله (وكل ذلك يحدث على الجهاز المحلي للضحية). بمجرد تنفيذ الـ implant (الموجود على الجهاز المحلي للضحية)، يتصل الملف التنفيذي للـ implant (مصدره مكتوب بلغة C) بخادم C2 الخاص بنا (controller.exe -- المكتوب أيضًا بلغة C)، ثم يستلم الـ C2 رسالة تفيد بأن اتصالًا قد أُنشئ بواسطة الضحية. وبمجرد أن يستلم الـ controller هذه الرسالة، يصبح بإمكان الـ controller الحصول على قشرة عكسية (reverse-shell) في طرفيته. ويتم ذلك عبر السماح للـ controller بتشغيل أوامر موجه أوامر ويندوز (مثل dir) عن بُعد على جهاز الضحية من مدخلات الـ controller. يتولى implant.exe إدارة عمليات التشغيل الفرعية (subprocess)، التي تُرسَل عبر نفس عنوان IP/المنفذ عبر مدخلات المستخدم في controller.exe.