
Dieses Repository enthält einen Proof-of-Concept-Exploit für CVE-2017-8570, auch bekannt als die „Composite Moniker"-Schwachstelle. Es demonstriert, wie der Packager.dll-Trick verwendet wird, um eine SCT-Datei in das Verzeichnis %TEMP% zu legen und sie anschließend mit der von der Schwachstelle bereitgestellten Primitive auszuführen.
Aus ein paar Gründen.
Führen Sie einfach das Skript aus und geben Sie eine auszuführende SCT-Datei sowie einen Ausgabename für Ihre RTF-Datei an:
python packager_composite_moniker.py -s calc.sct -o example.rtf
[+] RTF file written to: example.rtf
Ich habe eine Yara-Regel beigefügt, um Versuche zu erkennen, diese Schwachstelle über RTF auszunutzen.