
Rétro-ingénierie des fichiers malveillants "A Letter Before Court 4.docx" exploitant cve-2021-40444
Rétro-ingénierie des fichiers malveillants "A Letter Before Court 4.docx" exploitant cve-2021-40444
Les fichiers (y compris le document Word malveillant et le fichier cab) peuvent être téléchargés sur any.run : https://app.any.run/tasks/36c14029-9df8-439c-bba0-45f2643b0c70/#
Note ! Le nom de domaine dans le code malveillant original est remplacé par 127.0.0.1:8000 pour éviter toute erreur lors de l'exécution du code malveillant. Donc, si vous voulez servir votre propre fichier championship.inf (qui est en fait un fichier PE), utilisez simplement :
python3 -m http.server
Le fichier de l'étape 3 Dans cette étape, le code est suffisamment lisible pour voir comment le bug cve-2021-40444 est utilisé par le document Word malveillant.
championship.inf C'est le fichier PE qui est chargé en cas d'attaque réussie.
Étapes