
CVE-2023-21554 PoC
Dieses Repository enthält einen sofort ausführbaren Proof of Concept, der auf Microsoft Message Queuing abzielt, das auf TCP-Port 1801 horcht. Diese Arbeit basiert auf und verwendet Materialien aus dem ursprünglichen Projekt unter
https://github.com/leongxudong/MSMQ-Vulnerability
Dieses Repository verwendet die von diesem Projekt bereitgestellten binären Artefakte. Die im PoC enthaltenen und referenzierten Binärdateien sind:
establish_connection.binconnection_parameters.binuser_message.binDieser PoC versucht, die in CVE 2023 21554 beschriebene Bedingung zu reproduzieren, indem eine Sequenz von MSMQ-Protokollrahmen an einen Zielhost auf Port 1801 gesendet wird. Die PoC-Skripte führen ausschließlich netzwerkschichtige Aktivitäten durch und führen keine Post-Exploitation-Aktionen aus. Dieses Projekt ist ausschließlich für die Analyse und defensive Überprüfung in einer isolierten Laborumgebung vorgesehen.
CVE-2023-21554.py — ursprüngliches PoC-Skript, das die drei binären Blobs sequentiell sendetCVE-2023-21554.py — Helfer-Skript auf Angreiferseite, das Antworten, Hexdumps, Zeitstempel und Socket-Fehler protokolliert. Verwenden Sie dieses Skript, um aussagekräftigere Beweise auf Angreiferseite zu erhaltenestablish_connection.bin — binäre Stufe-eins-Nutzlast aus dem ursprünglichen Repositoryconnection_parameters.bin — binäre Stufe-zwei-Nutzlast aus dem ursprünglichen Repositoryuser_message.bin — binäre Stufe-drei-Nutzlast aus dem ursprünglichen RepositoryREADME.md — diese DateiPlatzieren Sie die drei Binärdateien im selben Ordner wie das PoC-Skript
Bearbeiten Sie das PoC-Skript oder CVE-2023-21554.py, um die Ziel-IP-Adresse festzulegen
Starten Sie eine Netzwerkerfassung auf Ihrem Angreiferrechner für die Ziel-IP und den Zielport. Beispielbefehl in einer separaten Shell (ersetzen Sie die IP durch Ihr Ziel):
sudo tcpdump -i eth0 host 10.0.2.15 and port 1801 -w msmq_test.pcap
Führen Sie das erweiterte Prüfskript aus, um mit Zeitstempeln versehene Protokolle und Hexdumps zu erhalten
python3 CVE-2023-21554.py
Speichern Sie die PoC-Ausgabe und die Netzwerkerfassungsdatei zur Analyse
CVE-2023-21554.py meldet connection_reset oder orderly_close unmittelbar nach einer Nutzlaststufe (dies sind explizite Statusmeldungen, die vom Helfer ausgegeben werden).mqsvc.exe stürzt ab oder startet zum Zeitpunkt des Tests neu.mqsvc.exe hinweisen.mqsvc.Ersetzen Sie <TARGET> durch Ihre Ziel-IP für jeden Filter.
Gesamten Verkehr zwischen Angreifer und Ziel auf dem MSMQ-Port anzeigen:
ip.addr == <TARGET> && tcp.port == 1801
Nur vom Server stammende TCP-RSTs anzeigen:
ip.src == <TARGET> && tcp.port == 1801 && tcp.flags.reset == 1
Pakete mit Anwendungsdaten (nicht-leere TCP-Nutzlasten) anzeigen:
ip.addr == <TARGET> && tcp.port == 1801 && tcp.len > 0
Segmente mit Länge null oder FINs anzeigen: `ip.addr == && tcp.port == 1801 && (tcp.len == 0 || tcp.flags.fin == 1)
Wiederholungsübertragungen und TCP-Anomalien anzeigen:
tcp.analysis.retransmission || tcp.analysis.fast_retransmission || tcp.analysis.duplicate_ack
tcp.len-Werte oder das Paket unmittelbar vor einem RST.server_reply.hex).CVE-2023-21554.py in einer Textdateimsmq_test.pcap)mqsvc.exe mit procdump und speichern Sie ihn zur AnalyseDieser Code kann zu Dienstabstürzen und Instabilität auf Zielhosts führen. Führen Sie ihn nicht gegen Systeme aus, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben. Testen Sie immer in einer isolierten Laborumgebung und erstellen Sie vor dem Test einen VM-Snapshot. Die ursprüngliche Arbeit wird dem Upstream-Projekt zugeschrieben unter:
https://github.com/leongxudong/MSMQ-Vulnerability
Dieses Repository ist vom ursprünglichen Projekt abgeleitet unter:
https://github.com/leongxudong/MSMQ-Vulnerability
Wenn Sie Erkennungshilfen oder Skripte zur Beweissammlung hinzufügen, dokumentieren Sie diese bitte und fügen Sie Anweisungen für die sichere Nutzung im Labor bei
Beziehen Sie sich für den ursprünglichen Kontext und binäre Artefakte auf das Upstream-Repository unter dem obigen Link. Für defensive Leitlinien konsultieren Sie die Herstellerhinweise und veröffentlichte Analysen zu CVE 2023 21554