CVE-2024-21412_Water-Hydra
Malware-Verteilung über CVE-2024-21412
Verwendung
Starten Sie die Dienste nacheinander und greifen Sie auf den Webserver zu.
webserver
Starten Sie den Webserver im Ordner: python -m http.server
- Initial Access: Verwenden Sie die Windows Advanced Query Syntax (AQS), um einen JPEG-Trojaner zu verlinken, der auf eine WebDAV-Freigabe zurückführt.
- Initial Access: Verwenden Sie das search:-Protokoll, um das Windows-Explorer-Fenster anzupassen.
- Es verwendet das search:-Anwendungsprotokoll, um eine Fotosuche durchzuführen.
- Es verwendet den crumb-Parameter, um den Suchbereich auf die bösartige WebDAV-Freigabe einzuschränken.
- Es verwendet das DisplayName-Element, um Benutzer zu täuschen, sodass sie glauben, es handle sich um den lokalen Download-Ordner.
samba-compose
Führen Sie im Ordner docker compose up aus
- Verwendet den Samba-Server von crazymax/samba docker
loader
Erstellen Sie a2.cmd und komprimieren Sie es zu einer a2.zip-Datei, die Sie im Ordner samba-compose/pictures ablegen.
- Execution: Nutzen Sie CVE-2024-21412 (ZDI-CAN-23100) aus, um Microsoft Defender SmartScreen zu umgehen.
CVE-2024-21412 dreht sich um Internetverknüpfungen. Diese .url-Dateien sind einfache INI-Konfigurationsdateien, die den Parameter „URL=" verwenden, um auf eine URL zu verweisen. Obwohl das .url-Dateiformat nicht offiziell dokumentiert ist, ist der URL-Parameter der einzige Parameter, der für diesen Dateityp erforderlich ist.