Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DetectPacket-CVE-2017-8464 — Ausnutzung von Schwachstellen und Implementierung von Schwachstellenprävention | Kitploit
Tools/GitHubGitHub/trg-1999/detectpacket-cve-2017-8464
Paket-Sniffing & AnalyseStatische AnalyseSchwachstellenanalyseExploitationForensikNetzwerksicherheitMalware-AnalyseEinbruchserkennungLernen & Bildung
GitHubtrg-1999/detectpacket-cve-2017-8464

DetectPacket-CVE-2017-8464

Ausnutzung von Schwachstellen und Implementierung von Schwachstellenprävention

Repository anzeigen
2154vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Entwicklung einer Anwendung zur Erkennung der Schwachstelle CVE-2017-8464

Quelle (hier klicken)

INHALT:

TEIL 1: ÜBERBLICK ÜBER CVE-2017-8464

  1. KONZEPT DER LNK-DATEI
  2. AUFBAU EINES SYSTEMS MIT DER SCHWACHSTELLE CVE-2017-8464
  3. ANGRIFFSWERKZEUGE FÜR DIE SCHWACHSTELLE CVE-2017-8464

TEIL 2: AUSNUTZUNG VON CVE-2017-8464 MIT DEM METASPLOIT-TOOL

2.1. AUSNUTZUNGSMODELL FÜR CVE-2017-8464

2.2. DURCHFÜHRUNG DER AUSNUTZUNG VON CVE-2017-8464

TEIL 3: ENTWICKLUNG EINES ERKENNUNGSTOOLS FÜR CVE-2017-8464 MIT PYTHON

3.1. ANALYSE DER SIGNATUR VON CVE-2017-8464 ANHAND ERFASSTER NETZWERKPAKETE

3.2. FUNKTION ZUR ERKENNUNG VON CVE-2017-8464-AUSNUTZUNG AUF BASIS DER SIGNATURANALYSE VON NETZWERKPAKETEN

FAZIT

**

TEIL 1: ÜBERBLICK ÜBER CVE-2017-8464

  1. KONZEPT DER LNK-DATEI

LNK ist eine Systemdatei – Windows-Verknüpfung – im Binärformat, die von Microsoft entwickelt wurde.

Abbildung 1: Shortcut-Symbol unter Windows

Eine LNK-Datei ist eine Verknüpfung oder ein „Link“, der von Windows als Verweis auf eine Datei, einen Ordner oder eine Anwendung verwendet wird – ähnlich einem Alias auf der Macintosh-Plattform. Sie enthält den Zieltyp, den Speicherort und den Dateinamen der Verknüpfung sowie die Programme, die die Zieldateien öffnen, und eine optionale Tastenkombination. Solche Dateien können in Windows erstellt werden, indem man mit der rechten Maustaste auf eine Datei, einen Ordner oder ein ausführbares Programm klickt und dann „Verknüpfung erstellen“ (Create shortcut) wählt.

Diese Schwachstelle in Microsoft Windows ermöglicht es Angreifern, Code remote auszuführen, wenn das Symbol einer Verknüpfung bzw. eines Shortcuts (der speziell erstellt wurde) angezeigt wird.

Abbildung 2: Manuelles Erstellen einer Verknüpfung, die das Herunterladen und Ausführen von Angriffscode über eine .LNK-Datei auslöst

Die angreifbare Komponente ist mit dem Netzwerk-Stack verbunden. Eine solche Schwachstelle wird oft als „remote ausnutzbar“ (remotely exploitable) bezeichnet und kann als Angriff betrachtet werden, der auf Protokollebene oder über mehrere Netzwerksprünge (z. B. über einen oder mehrere Router) ausgenutzt werden kann.

  1. AUFBAU EINES SYSTEMS MIT DER SCHWACHSTELLE CVE-2017-8464

Von der Schwachstelle CVE-2017-8464 betroffen ist die Windows-Shell in Microsoft Windows Server 2008 SP2 und R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold und R2, Windows RT 8.1, Windows 10 Gold, 1511, 1607, 1703 und Windows Server 2016. Sie ermöglicht es lokalen Benutzern oder entfernten Angreifern, beliebigen Code über manuell erstellte .LNK-Dateien auszuführen, die bei der Anzeige des Symbols im Windows-Explorer oder in jeder anderen Anwendung, die Shortcut-Symbole analysiert, nicht ordnungsgemäß verarbeitet werden. Dies wird auch als „LNK Remote Code Execution Vulnerability“ bezeichnet.

Das Sicherheitsupdate behebt die Schwachstelle, indem die ordnungsgemäße Validierung der Shortcut-Symbolreferenz korrigiert wird. Microsoft Windows hat im Juni 2017 ein Update für diese Schwachstelle bereitgestellt. Diese Schwachstelle betrifft Windows XP und ältere Windows-Versionen nicht.

  1. ANGRIFFSWERKZEUGE FÜR DIE SCHWACHSTELLE CVE-2017-8464

Metasploit

Das Metasploit Framework ist eine Umgebung zum Testen, Angreifen und Ausnutzen von Fehlern von Diensten über die Befehlszeile. Dieses Werkzeug ist in Kali Linux für VMware enthalten.

Abbildung 3: Metasploit-Tool

Armitage

Ein GUI-Werkzeug, das auf dem Metasploit-Projekt basiert.

Abbildung 4: Armitage-Tool

TEIL 2: AUSNUTZUNG VON CVE-2017-8464 MIT DEM METASPLOIT-TOOL

2.1. AUSNUTZUNGSMODELL FÜR CVE-2017-8464

Opferrechner – Windows 7 Pro

Abbildung 5: Betriebssystemversion des Opfers

Abbildung 6: IP-Adresse des Opferrechners

Angreiferrechner – Kali Linux – Verwendung des Metasploit-Tools.

Abbildung 7: IP-Adresse des Angreiferrechners

Die aktive Netzwerkschicht ist VMnet8, Subnetz 192.168.169.0.

2.2. DURCHFÜHRUNG DER AUSNUTZUNG VON CVE-2017-8464

  • Erstellen der reverse_tcp-Payloads und Abhören der TCP-Verbindung zum Kali-Rechner.
  • LHOST ist die Adresse, auf der der Angreiferrechner lauscht.

Abbildung 8: Erstellen der Payloads und Abhören der TCP-Verbindung zum Angreiferrechner

  • Erstellen einer Verknüpfungsdatei mit der Schwachstelle CVE-2017-8464, um die eingefügte reverse_tcp-Payload automatisch zu starten.

Abbildung 9: Erstellen einer .lnk-Datei, die den Schadcode automatisch ausführt

Abbildung 10: Payload-Konfigurationsinformationen

  • Starten des Exploit-Befehls, um die fehlerhaften Verknüpfungen zu erstellen, die auf die Payload-Datei verweisen.
  • Wie aus den obigen Beschreibungen hervorgeht, gibt es eine Payload-Datei namens FlashPlayerCPApp.cpl und eine Verknüpfungsdatei mit der Schwachstelle, die die Payload-Datei automatisch ausführt.
  • Nachdem alle erforderlichen Dateien erstellt wurden, werden sie im Ordner /root/.msf4/local/ auf dem Angreiferrechner gespeichert. Der Angreifer kopiert dann alle Dateien aus diesem Ordner auf ein beliebiges USB-Laufwerk.

Abbildung 11: Erstellen der .lnk-Datei zusammen mit dem Schadcode

Abbildung 12: Kopieren des gesamten Schadcodes auf ein USB-Laufwerk

  • Nachdem das Opfer dazu verleitet wurde, das USB-Laufwerk in seinen Computer zu stecken, muss es keine Anwendung auf dem USB-Laufwerk anklicken; der Fehler in der .lnk-Datei (Verknüpfungsdatei) startet automatisch die Schadcode-Payload und nutzt die Schwachstelle zur Remote-Codeausführung aus.

Abbildung 13: Das Opfer steckt ein USB-Laufwerk mit der fehlerhaften, schadcodehaltigen .lnk-Datei ein

  • Bei der erneuten Beobachtung am Angreiferrechner sieht man, dass der Opferrechner eine Verbindung zum Angreiferrechner aufgebaut hat. Zu diesem Zeitpunkt hat der Angreifer CVE-2017-8464 erfolgreich ausgenutzt und den Schadcode remote auf dem Opferrechner ausgeführt.

Tool herunterladen