Dieses Repository enthält Werkzeuge und Zusatzdateien für den CVE-2021-26258 PoC. Siehe den Blogbeitrag für Details zur Schwachstelle.
Liste der Dateien:
- rn.stg.original: originale .stg-Datei, die mit Intel Killer geliefert wird
- rn.xml.original: .xml-Datei, die mit rnstg-tool aus rn.stg.original extrahiert wurde
- rn_custom.xml: benutzerdefinierte .xml-Datei, die den Netzwerkzugriff für Discord.exe deaktiviert und den RemoteRegistry-Dienst startet
- rn_custom.stg: benutzerdefinierte .stg-Datei, die aus rn_custom.xml mit rnstg-tool erstellt wurde
- WebSrv.py: winziger Webserver, geschrieben in Python3 zur Simulation eines Man-in-the-Middle-Angriffs. Der Server antwortet auf alle HTTP-Anfragen mit der Datei rn_custom.stg, die sich im selben Verzeichnis wie der Server befindet
- rnstg-tool: Quelldateien des Werkzeugs zum Packen und Entpacken von Killer-Speicherdateien. Das Werkzeug hat zwei Befehle: Der Befehl "unpack" extrahiert den rn.xml-Strom der als erstes Argument übergebenen Eingabedatei, entschlüsselt ihn und speichert das entschlüsselte XML in der Ausgabedatei, die das zweite Argument des Befehls ist. Analog dazu nimmt der Befehl "unpack" eine XML-Datei als Eingabe, verschlüsselt sie und speichert den verschlüsselten Inhalt in der .stg-Datei, die als zweites Argument übergeben wird. Die Speicherdatei kann dann über den Update-Mechanismus an Killer übergeben werden. Das Werkzeug ist recht simpel, es überprüft keine Eingabe- und Ausgabedateien, also verwechseln Sie die Befehle und ihre Argumente nicht!
Um die Demo auszuführen, fügen Sie die folgende Zeile zur .hosts-Datei hinzu: "127.0.0.1 www.killernetworking.com", legen Sie rn_custom.stg in dasselbe Verzeichnis wie WebSrv.py und führen Sie das Skript aus. Gehen Sie dann zur Killer-Benutzeroberfläche, navigieren Sie zum Tab „Einstellungen“ und klicken Sie auf die Schaltfläche „Download Latest App Priorities“. Details zur Einrichtung der Umgebung und ein Video des Angriffs finden Sie im Demo-Abschnitt des Blogbeitrags. Bei Fragen wenden Sie sich bitte an Twitter.