
CVE-2017-8759-Exploit-Beispiel wird ausgeführt.
Ausführen des CVE-2017-8759-Exploit-Beispiels.
Ablauf des Exploits:
Das Word-Makro wird in der Datei Doc1.doc ausgeführt. Das Makro lädt eine schlecht formatierte TXT-Datei über wsdl herunter, was das WSDL-Parser-Log auslöst. Das Parser-Log führt dann zur Ausführung von mshta.exe, das wiederum PowerShell-Befehle ausführt, die mspaint.exe starten.
So testen Sie:
Starten Sie einen Webserver auf Port 8080 und legen Sie die Dateien exploit.txt und cmd.hta in dessen Stammverzeichnis. Zum Beispiel python3 -m http.server -127.0.0.1 8080 Oder Sie können python3 server.py verwenden.
Wenn alles gut ist, sollte mspaint starten.
Mohammed Aldoub @Voulnet
https://www.fireeye.com/blog/threat-research/2017/09/zero-day-used-to-distribute-finspy.html