
Reverse Engineering der bösartigen Dateien "A Letter Before Court 4.docx", die CVE-2021-40444 ausnutzen.
Reverse Engineering der schädlichen Dateien „A Letter Before Court 4.docx“, die cve-2021-40444 ausnutzen
Dateien (einschließlich des schädlichen Word-Dokuments und der CAB-Datei) können auf any.run heruntergeladen werden: https://app.any.run/tasks/36c14029-9df8-439c-bba0-45f2643b0c70/#
Hinweis! Der Domainname im ursprünglichen schädlichen Code wurde durch 127.0.0.1:8000 ersetzt, um Fehler bei der Ausführung des schädlichen Codes zu vermeiden. Wenn Sie also Ihre eigene championship.inf-Datei (die eigentlich eine PE-Datei ist) bereitstellen möchten, verwenden Sie einfach:
python3 -m http.server
Die Datei aus Schritt 3 In diesem Schritt ist der Code ausreichend lesbar, um zu sehen, wie der cve-2021-40444-Fehler vom schädlichen Word-Dokument ausgenutzt wird.
championship.inf Dies ist die PE-Datei, die bei einem erfolgreichen Angriff geladen wird.
Stufen