CVE-2024-21412_Water-Hydra
Distribution de logiciels malveillants via CVE-2024-21412
Utilisation
Démarrez successivement les services, puis accédez au serveur web.
webserver
Démarrez un serveur web dans le dossier : python -m http.server
- Initial Access : utilise la syntaxe de requête avancée Windows (AQS) pour renvoyer à un cheval de Troie JPEG hébergé sur un partage WebDAV.
- Initial Access : utilise le protocole search: pour personnaliser la fenêtre de l'Explorateur Windows
- Il utilise le protocole d'application search: pour effectuer une recherche de photos
- Il utilise le paramètre crumb pour restreindre la recherche au partage WebDAV malveillant.
- Il utilise l'élément DisplayName pour tromper l'utilisateur en lui faisant croire qu'il s'agit du dossier de téléchargements local.
samba-compose
Exécutez docker compose up dans le dossier
- Utilise le serveur Samba de crazymax/samba docker.
loader
Créez a2.cmd, compressez-le en un fichier a2.zip, puis placez-le dans le dossier samba-compose/pictures
- Execution : exploite CVE-2024-21412 (ZDI-CAN-23100) pour contourner Microsoft Defender SmartScreen
CVE-2024-21412 concerne les raccourcis Internet. Ces fichiers .url sont de simples fichiers de configuration INI qui utilisent le paramètre « URL= » pour pointer vers une URL. Bien que le format des fichiers .url ne soit pas officiellement documenté, le paramètre URL est le seul paramètre requis pour ce type de fichier.