
Exploit CVE-2021-21220 basado en navegador que entrega una shell inversa mediante shellcode y un implante C2 para la ejecución remota de comandos en objetivos Windows.
Primera instalación: https://commondatastorage.googleapis.com/chromium-browser-snapshots/index.html?prefix=Win_x64/848005/
Versión de Chrome: 90.0.4403.0
instala chrome-win.zip
ve a localhost:8888
Ten en cuenta que el CVE del que depende este exploit es CVE 2021-21220
Esta vulnerabilidad se basa en un sitio web alojado. La idea general es que la víctima accede a este sitio web, no hace nada, y entonces el exploit se inicia mediante el shellcode del archivo exploit.js (el js se ejecuta del lado del cliente –es decir, dentro del navegador de la víctima), y luego el shellcode se ejecuta en la máquina local de la víctima (dentro de una forma de su terminal). El shellcode (loader) llama a nuestro servidor web python (que aloja implant.exe), descarga implant.exe y lo ejecuta (todo ocurre dentro de la máquina local de la víctima). Una vez que el implant se ejecuta (que está en la máquina local de la víctima), el ejecutable implant (código fuente escrito en C) se conecta a nuestro servidor C2 (controller.exe --también escrito en C) y el C2 recibe un mensaje de que la víctima realizó una conexión. Una vez que el controller recibe este mensaje, el controller puede tener una shell inversa en su terminal. Esto se logra permitiendo que el controller ejecute comandos del símbolo del sistema de Windows (p. ej., dir) de forma remota en la máquina de la víctima desde la entrada del controller. implant.exe maneja las ejecuciones de subprocesos, que se envían por el mismo ip/puerto mediante la entrada del usuario de controller.exe.