
Desofuscador de RTF para documentos CVE-2017-0199 para encontrar URLs de forma estática.
Deofuscador de RTF para documentos CVE-2017-0199 para encontrar URLs estáticamente.
Use esta herramienta para encontrar URLs estáticamente en documentos RTF ofuscados.
Uso: .\rtfCleanerUniversal.ps1 ruta-al-archivo
Ejemplo: .\rtfCleanerUniversal.ps1 'C:\Users\yams\Downloads\invoiceForYams.doc'
Si las expresiones regulares integradas no encuentran nada, simplemente ingrese lo que encuentre en el archivo RTF, es decir, pntxtb, lchars, etc...
Planeo incorporar funcionalidad para encontrarlos y hacerlo automáticamente. Por ahora es manual.
Esto funciona para cualquier tipo de archivo que contenga {\parameters} para limpiar.
¡Úselo bajo su propio riesgo! Probado en Windows y PowerShell para MacOS.
Cómo funciona:
Elimina todos los parámetros que dividen el código hexadecimal (integrados y personalizados)
Convierte el hexadecimal relevante a cadenas legibles
Elimina los caracteres nulos
Encuentra y proporciona la URL al HTA
Salida si se encuentra una URL:
PS /Users/yammer/Documents/PowerShell/RTF-Cleaner> ./rtfCleanerUniversal.ps1 ../RTFs/invoice.doc
Analyzing: ../RTFs/invoice.doc
180 of {\lchars\s*([^}]?)\s} Found!
URL Found!
https[:]//malicious[.]site/fake/directory/payload[.]hta