
Prueba de concepto de exploit para CVE-2017-8570 (Composite Moniker) que utiliza la técnica de descarga de archivos Packager.dll para ejecutar cargas útiles SCT arbitrarias mediante documentos RTF manipulados. Incluye regla de detección YARA.
Este repositorio contiene un exploit de Prueba de Concepto para CVE-2017-8570, también conocido como la vulnerabilidad "Composite Moniker". Esto demuestra el uso del truco de Packager.dll para dejar un archivo sct en el directorio %TEMP% y luego ejecutarlo mediante la primitiva que proporciona la vulnerabilidad.
Algunas razones.
Simplemente ejecuta el script, proporcionando un archivo Sct para ejecutar y un nombre de salida para tu archivo RTF:
python packager_composite_moniker.py -s calc.sct -o example.rtf
[+] RTF file written to: example.rtf
He incluido una regla de Yara para detectar intentos de explotar esta vulnerabilidad mediante RTF.