Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2017-0199-Fix — Schnelle und schmutzige Lösung für OLE2-Codeausführung über .hta | Kitploit
Tools/GitHubGitHub/notawful/cve-2017-0199-fix
SchwachstellenanalyseExploitationKonfigurationsprüfungLernen & BildungIncident ResponseArchived
GitHubnotawful/cve-2017-0199-fix

CVE-2017-0199-Fix

Schnelle und schmutzige Lösung für OLE2-Codeausführung über .hta

Repository anzeigen
1326vor 9 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2017-0199 Behebung

Entfernt die Fähigkeit von CVE-2017-0199, Code auszuführen, indem der Standardhandler für .hta-Dateien geändert wird. Der Standardhandler für Dateien, die über OLE2 (COM-Objekte) aufgerufen werden, wird getrennt von der Standardanwendung des lokalen Systems gespeichert und kann nur über die Registry geändert werden.

Grundlegende Logik des Exploits

Dies ist ein praktisches Beispiel dieses Exploits und wird so erklärt, wie ich es verstehe. Möglicherweise folgen nicht alle Vorkommen diesem Muster und meine Einschätzung könnte falsch sein. Die im nächsten Abschnitt vorgestellte Behebung funktioniert jedoch in den von mir getesteten Situationen.

  1. Ein auf einem Webserver gehostetes RTF-Dokument hat eine bösartige Hypertext-Anwendung (HTA) am Ende angehängt.
  2. Der Hosting-Server antwortet auf GET-Anfragen für die Datei mit einem Header, der angibt, dass der Inhalt eine HTA-Datei ist.
  3. Microsoft Word führt ein OLE2-Objekt aus, um das RTF-Dokument vom Webserver abzurufen.
  4. Microsoft Word wird gezwungen, den Dateityp zu validieren, da die Erweiterung .rtf nicht mit dem Inhaltstyp HTA übereinstimmt.
  5. Microsoft Word prüft ab dem Ende der Datei auf erkennbare Datenstrukturen und ordnet HTA-Datenstrukturen dem HTA-Inhaltstyp zu.
  6. Microsoft Word korrigiert automatisch den Dateityp und übergibt ihn an den COM-Handler für HTA-Dateien (mshta.exe).
  7. Mshta.exe führt den bösartigen Hypertext-Anwendungscode vom Ende der Datei aus.

COM-Handler werden in der Registry getrennt von System-Handlern gespeichert, um Fehler im Dateityp-Validierungsprozess zu vermeiden.

Grundlegende Behebung

  1. Navigieren Sie in RegEdit.exe zu HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\DefaultIcon
  • Öffnen Sie die erweiterten Berechtigungen für DefaultIcon
  • Ändern Sie den Besitzer auf Administratoren (Gruppe)
  • Fügen Sie Ihr aktuelles Benutzerkonto zur Liste der Sicherheitsprinzipale hinzu, weisen Sie ihm „Vollzugriff“ zu
  • Bearbeiten Sie den (Standard)-Schlüssel zu C:\Windows\System32\notepad.exe,1
  • Entfernen Sie in den erweiterten Berechtigungen für DefaultIcon Ihren Benutzer und weisen Sie SYSTEM erneut als Besitzer zu
  • Wiederholen Sie die Schritte 1 bis 6 für HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\LocalServer32, ändern Sie den (Standard)-Schlüsselwert auf C:\Windows\System32\notepad.exe
  • Dies entfernt die Fähigkeit von CVE-2017-0199, Code auszuführen, indem der Standardhandler für .hta-Objekte, die über OLE2 aufgerufen werden, auf notepad geändert wird. Dies gilt für alle Instanzen, bei denen OLE2 .hta-Dateien aufruft. Dadurch wird Notepad geöffnet und es werden Fehler angezeigt, aber Code wird nicht ausgeführt.

    URSPRÜNGLICHE REGISTRIERUNGSSCHLÜSSEL

    root@kitploit:~
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\DefaultIcon\(Default)
    	C:\Windows\SysWOW64\mshta.exe,1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\LocalServer32\(Default)
    	C:\Windows\SysWOW64\mshta.exe
    

    BEARBEITETE REGISTRIERUNGSSCHLÜSSEL

    root@kitploit:~
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\DefaultIcon\(Default)
    	C:\Windows\System32\notepad.exe,1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\LocalServer32\(Default)
    	C:\Windows\System32\notepad.exe
    

    UMGEBUNG

    • 1 Ubuntu 16.04.2 LTS Server mit LAMP-Stack und SSH-Server
    • 1 Windows 10 Client mit Office 365 (2016)

    REFERENZEN

    • Exploit Proof of Concept: https://rewtin.blogspot.ca/2017/04/cve-2017-0199-practical-exploitation-poc.html (Zugriff 17.04.2017)
    • CVE-2017-0199 Analyse: https://www.fireeye.com/blog/threat-research/2017/04/cve-2017-0199-hta-handler.html (Zugriff 17.04.2017)

    LEKTIONEN

    • Bearbeiten Sie HKCR nicht direkt. Bearbeiten Sie die zugehörigen Schlüssel in HKCU oder HKLM.
    • Sie können den Besitz eines Registrierungsschlüssels nach der Übernahme wieder an SYSTEM oder andere zurückgeben.
    • Spielen Sie nicht mit der Registry herum. Lassen Sie sie so, wie Sie sie vorgefunden haben, nachdem Sie Ihre Änderungen vorgenommen haben.
    • Process Monitor hat leistungsstarke Rechtsklick-Filter, um Rauschen zu reduzieren.
    • Die Suchfunktion von Process Monitor durchsucht alle Felder nach einer Zeichenfolge.
    • pscp.exe (Putty) ist ein Befehlszeilen-SSH-Dateiübertragungstool.
    • Linux ist immer noch eine große Qual.

    Abschließende Bemerkung

    Ich übernehme keine Verantwortung für Schäden oder Probleme, die durch diese Abschwächung oder Benutzerverwirrung aufgrund von Notepad und einer Reihe von Fehlern verursacht werden. Dies ist eine schmutzige Behebung und ich weiß nicht, ob dies in einer Produktionsumgebung größere Probleme verursachen wird. Bewerten Sie Abschwächungen wie immer unter Berücksichtigung Ihrer spezifischen Umgebung und Anforderungen.

    Ich werde später Screenshots hinzufügen, um die Vorher- und Nachher-Effekte dieser Abschwächung zu zeigen. Dies kann auch als Skript erfolgen, aber ich habe Schwierigkeiten, die Berechtigungen für den Registrierungsschlüssel zu ändern, daher werde ich das später behandeln.

    Tool herunterladen