
Désobfuscateur RTF pour documents CVE-2017-0199 afin de trouver des URLs de manière statique.
Désobfuscateur RTF pour les documents CVE-2017-0199 afin de trouver des URLs de manière statique.
Utilisez cet outil pour trouver statiquement des URLs dans des documents RTF obfusqués.
Usage: .\rtfCleanerUniversal.ps1 chemin-vers-fichier
Exemple: .\rtfCleanerUniversal.ps1 'C:\Users\yams\Downloads\invoiceForYams.doc'
Si les regex intégrés ne trouvent rien, entrez simplement ce que vous trouvez dans le fichier RTF, p. ex. pntxtb, lchars, etc...
On cherche à ajouter une fonctionnalité pour les trouver automatiquement. Pour l'instant, c'est manuel.
Cela fonctionne pour tout type de fichier contenant {\paramètres} à nettoyer.
Utilisation à vos risques et périls ! Testé sur Windows et PowerShell pour MacOS.
Comment ça marche :
Supprime tous les paramètres qui coupent le code hexadécimal (intégrés et personnalisés)
Convertit l'hexadécimal pertinent en chaînes lisibles
Supprime les caractères nuls
Trouve et fournit l'URL vers HTA
Sortie si une URL est trouvée :
PS /Users/yammer/Documents/PowerShell/RTF-Cleaner> ./rtfCleanerUniversal.ps1 ../RTFs/invoice.doc
Analyse : ../RTFs/invoice.doc
180 de {\lchars\s*([^}]?)\s} Trouvées !
URL trouvée !
https[:]//malicious[.]site/fake/directory/payload[.]hta