
Browser-basierter CVE-2021-21220-Exploit, der eine Reverse-Shell über Shellcode und ein C2-Implantat zur Fernausführung von Befehlen auf Windows-Zielen bereitstellt.
Zuerst installieren: https://commondatastorage.googleapis.com/chromium-browser-snapshots/index.html?prefix=Win_x64/848005/
Chrome-Version: 90.0.4403.0
chrome-win.zip installieren
gehe zu localhost:8888
Beachten Sie, dass die CVE, auf die dieser Exploit angewiesen ist, CVE 2021-21220 ist.
Diese Sicherheitslücke basiert auf einer gehosteten Website. Die gesamte Idee dahinter ist, dass das Opfer diese Website besucht, nichts tut, und dann der Exploit über den Shellcode in der Datei exploit.js initiiert wird (das JS läuft clientseitig – also im Browser des Opfers), und dann der Shellcode auf dem lokalen Rechner des Opfers ausgeführt wird (in einer Art ihres Terminals). Der Shellcode (Loader) ruft dann unseren Python-Webserver (der implant.exe hostet) auf, lädt implant.exe herunter und führt es aus (alles findet auf dem lokalen Rechner des Opfers statt). Sobald das Implantat ausgeführt wird (was auf dem lokalen Rechner des Opfers geschieht), verbindet sich die implant.exe (Quellcode in C geschrieben) dann mit unserem C2-Server (controller.exe – ebenfalls in C geschrieben), und der C2-Server erhält eine Nachricht, dass eine Verbindung vom Opfer hergestellt wurde. Sobald der Controller diese Nachricht erhält, kann der Controller eine Reverse-Shell in seinem Terminal erhalten. Dies geschieht, indem der Controller Befehle der Windows-Eingabeaufforderung (z.B. dir) aus der Eingabe des Controllers heraus remote auf dem Rechner des Opfers ausführen kann. Implant.exe verwaltet die Ausführung von Unterprozessen, die über dieselbe IP/Port durch Benutzereingaben von controller.exe gesendet werden.