Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-38831 — Eine PoC-Demo zu CVE-2023-38831 | Kitploit
Tools/GitHubGitHub/firfirdaus/cve-2023-38831
Payload-GenerierungSchwachstellenanalyseExploitationPenetrationstestsCommand and ControlLernen & Bildung
GitHubfirfirdaus/cve-2023-38831

CVE-2023-38831

Eine PoC-Demo zu CVE-2023-38831

Repository anzeigen
1vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-38831

Ein POC-Demo zu CVE-2023-38831

Kurzbeschreibung der Schwachstelle

  • CVE-2023-38831 ist eine Softwareschwachstelle.
  • Die ausgenutzte Software ist WinRAR, das von fast jedem weit verbreitet verwendet wird.
  • Es ist eine Software, die verschiedene Dokumente oder Dateien in kleine Archive (Zip-Dateiformat) packt, was Platz spart und den Dateiaustausch einfacher und schneller macht.
  • Diese Schwachstelle wurde im April 2023 entdeckt.
  • Sie betrifft das Windows-Betriebssystem und Version 6.22 und darunter.
  • Sie wurde durch eine fehlerhafte Funktion im WinRAR-Backend-Code namens „winrar.7FF6CE909948“ verursacht, die die Parameter nicht überprüft und die Namen von Dateien im Zip-Verzeichnis nicht vergleicht, sodass zwei identische Dateinamen wie „document.pdf“ und ein Bat-Skript namens „document.cmd“ umgangen und extrahiert werden können.
  • Für eine erfolgreiche Ausnutzung ist eine Benutzerinteraktion erforderlich.

Wie funktioniert die Schwachstelle?

image

Demonstration des Exploits

Erster Teil der Ausnutzung

Der erste Teil findet auf dem Angreifer-Rechner statt, damit die Ausnutzung beginnen kann.

image

1) Zuerst müssen wir den Exploit-Ordner erstellen, der den bösartigen Anhang, die „pdf“, den Python-Exploit-Code und das Bat-Skript enthält, mit folgendem Befehl: „git clone https://github.com/HDCE-inc/CVE-2023-38831“

 

image

2) So sieht der Ordner aus, bevor eine Ausnutzung stattfindet,

  1. eine document.pdf, die das Opfer dazu verleiten soll, auf die bösartige Datei zu klicken
  2. eine exploit.py für den Exploit-Code
  3. script.bat zum Ausführen des bösartigen Skripts auf dem Opfer-Rechner

 

Picture2

3) Ermitteln der IP-Adresse des Kali-Rechners über ifconfig:

 

image

4) Dann ändern wir das vorhandene Skript in script.bat auf die folgende Befehlszeile (obiges Bild):

„start“ startet den Befehlszeilenprozess, „/min“ minimiert die Eingabeaufforderung im Hintergrund, ncat stellt eine Verbindung zur Angreifer-IP-Adresse über Port 4444 her, und -e cmd.exe führt die Befehlszeile in der Eingabeaufforderung aus.

 

image

5) Dies zeigt den folgenden erklärten exploit.py-Code:

1 bezieht sich auf die Benutzereingabe für den Köderdateinamen (document.pdf), den Skriptdateinamen (script.bat) und die Ausgabe, wie das Opfer die RAR-Datei sieht – in diesem Fall speichern wir sie als getrich.rar.

2 bezieht sich auf die Überprüfungen, ob vorhandene Dateien im CVE-2023-38831-Ordner auf dem Kali-Linux-Rechner mit der richtigen Namenskonvention existieren. Bei falscher oder doppelter Benennung wird eine Fehlermeldung ausgegeben und das Programm gestoppt und beendet.

3 bezieht sich auf das Erstellen eines temporären Dateiverzeichnisses mit os.mkdir(), um die neu erstellte Datei zu speichern, bevor sie in ein Archiv komprimiert und als Arbeitsbereich verwendet wird.

4 bezieht sich auf eine Kopierzeile, shutil.copyfile, um sowohl die Köder- als auch die Skriptdatei in ihre jeweiligen Verzeichnisse innerhalb von „tmp“ zu kopieren, um sicherzustellen, dass alle notwendigen Dateien korrekt und vorhanden sind, bevor mit dem nächsten Schritt fortgefahren wird. Der nächste Schritt, shutil.make_archive, erstellt ein Archiv aus dem „tmp“ namens „tmp.zip“, das alles im „tmp“-Ordner enthält.

5 bezieht sich auf den Erfolg der Ausführung des obigen Codes und die erfolgreiche Erstellung einer RAR-Datei als Exploit über die Benutzereingabe von Köderdatei, Skriptdatei und Ausgabedateinamen.

 

image

6) Nachdem wir unsere IP-Adresse ermittelt und das Bat-Skript geändert haben, können wir nun die bösartige „.rar“ erstellen, indem wir den Befehl „python exploit.py“ ausführen.

Die exploit.py erfordert die Benutzereingabe in drei Feldern: den vorhandenen Köderdateinamen (document.pdf), den zuvor geänderten Skriptdateinamen (script.bat) und einen Ausgabe-RAR-Dateinamen, um das Opfer zum Herunterladen und Klicken auf die Datei zu verleiten. Dieser benötigt einen passenden Namen – in diesem Fall haben wir „steps-to-generate-income.rar“ verwendet. CVE-2023-38831 ist dann bereit, den Opfer-Rechner auszunutzen.

 


Zweiter Teil der Ausnutzung

Der zweite Teil findet sowohl auf dem Kali-Rechner als auch auf dem Opfer-Rechner (einer Windows 11 VM) statt.

image

1) Wir erstellen entweder eine bösartige Website oder senden den Anhang an das Opfer.
Auf der linken Seite führen wir „python -m http.server 8080“ aus. Dieser Befehl dient dazu, zu erfassen, welche IP-Adresse auf diese bösartige URL zugreift, sodass wir die Opfer-IP-Adresse kennen, und horcht auf verschiedene HTTP-Anfragen wie „200“ von einer bestimmten IP-Adresse. Auf der rechten Seite wird das Opfer zu dieser IP-Adresse gelockt und zum Herunterladen der Datei „steps-to-generate-income.rar“ verleitet.

 

image

2) Sobald das Opfer erfolgreich dazu verleitet wurde, die bösartige Datei „steps-to-generate-income.rar“ herunterzuladen, wird angezeigt, welche IP-Adresse die Datei zu welchem Zeitpunkt heruntergeladen hat. Aus diesen Informationen können wir die Opfer-IP-Adresse ermitteln.

 

image

3) Dann richten wir auf dem Kali-Rechner einen ncat auf Port 4444 ein, da Port 4444 mit demselben Port synchronisiert ist, der in script.bat geschrieben steht und auf dem Opfer-Rechner ausgeführt werden soll.
Sobald das Opfer auf die document.pdf klickt, führt das bat.script die Befehlszeile aus und minimiert sie sofort im Hintergrund. Dies ermöglicht eine Hintertür-Verbindung für den Angreifer.

 

Tool herunterladen