
RTF-Deobfuscator für CVE-2017-0199-Dokumente zum statischen Auffinden von URLs.
RTF-Entschleierer für CVE-2017-0199-Dokumente, um URLs statisch zu finden.
Verwenden Sie dieses Tool, um URLs in verschleierten RTF-Dokumenten statisch zu finden.
Verwendung: .\rtfCleanerUniversal.ps1 path-to-file
Beispiel: .\rtfCleanerUniversal.ps1 'C:\Users\yams\Downloads\invoiceForYams.doc'
Wenn die integrierten Regex-Module nichts finden, geben Sie einfach ein, was Sie in der RTF-Datei finden, z.B. pntxtb, lchars, usw...
Es ist geplant, eine Funktion einzubauen, um diese automatisch zu finden. Derzeit ist es jedoch manuell.
Dies funktioniert für jeden Dateityp, der {\parameters} zum Bereinigen enthält.
Verwendung auf eigene Gefahr! Getestet unter Windows und PowerShell für MacOS.
Wie es funktioniert:
Entfernt alle Parameter, die den Hex-Code aufbrechen (integrierte und benutzerdefinierte)
Wandelt relevanten Hex in lesbare Zeichenketten um
Entfernt Null-Zeichen
Findet und liefert die URL zur HTA-Datei
Ausgabe, wenn eine URL gefunden wird:
PS /Users/yammer/Documents/PowerShell/RTF-Cleaner> ./rtfCleanerUniversal.ps1 ../RTFs/invoice.doc
Analyzing: ../RTFs/invoice.doc
180 of {\lchars\s*([^}]?)\s} Found!
URL Found!
https[:]//malicious[.]site/fake/directory/payload[.]hta