
Ejecutando ejemplo de exploit CVE-2017-8759.
Ejecutando la muestra de exploit CVE-2017-8759.
Flujo del exploit:
La macro de Word se ejecuta en el archivo Doc1.doc. La macro descarga un archivo txt mal formateado a través de wsdl, lo que activa el registro del analizador WSDL. Luego, el registro de análisis da como resultado la ejecución de mshta.exe, que a su vez ejecuta un comando de PowerShell que ejecuta mspaint.exe.
Para probar:
Ejecuta un servidor web en el puerto 8080 y coloca los archivos exploit.txt y cmd.hta en su raíz. Por ejemplo: python3 -m http.server -127.0.0.1 8080 O puedes usar python3 server.py
Si todo está bien, mspaint debería ejecutarse.
Mohammed Aldoub @Voulnet
https://www.fireeye.com/blog/threat-research/2017/09/zero-day-used-to-distribute-finspy.html