
تشغيل عينة استغلال CVE-2017-8759.
تشغيل نموذج استغلال CVE-2017-8759.
مسار الاستغلال:
يعمل ماكرو Word في ملف Doc1.doc. يقوم الماكرو بتنزيل ملف txt منسق بشكل سيئ عبر wsdl، مما يثير سجل محلل WSDL. ثم يؤدي سجل التحليل إلى تشغيل mshta.exe والذي بدوره يشغل أوامر powershell التي تشغل mspaint.exe.
للاختبار:
شغّل خادم ويب على المنفذ 8080، وضع الملفين exploit.txt وcmd.hta في جذره. على سبيل المثال python3 -m http.server -127.0.0.1 8080 أو يمكنك استخدام python3 server.py
إذا كان كل شيء على ما يرام، يجب أن يعمل mspaint.
Mohammed Aldoub @Voulnet
https://www.fireeye.com/blog/threat-research/2017/09/zero-day-used-to-distribute-finspy.html