Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2017-0199-Fix — Correctif rapide et sale pour l'exécution de code OLE2 via .hta | Kitploit
Outils/GitHubGitHub/notawful/cve-2017-0199-fix
Analyse des VulnérabilitésExploitationAudit de ConfigurationApprentissage et ÉducationRéponse aux IncidentsArchived
GitHubnotawful/cve-2017-0199-fix

CVE-2017-0199-Fix

Correctif rapide et sale pour l'exécution de code OLE2 via .hta

Voir le dépôt
1327il y a 9 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Correctif CVE-2017-0199

Supprime la capacité de CVE-2017-0199 à exécuter du code en modifiant le gestionnaire par défaut pour les fichiers .hta. Le gestionnaire par défaut pour les fichiers invoqués via OLE2 (objets COM) est stocké séparément de l'application par défaut du système local et ne peut être modifié que via le registre.

Logique de base de l'exploit

Ceci est un exemple pratique de cet exploit, expliqué tel que je le comprends. Toutes les occurrences peuvent ne pas suivre ce schéma et mon évaluation peut être incorrecte. Cependant, le correctif présenté dans la section suivante fonctionne dans les situations où je l'ai testé.

  1. Un document RTF hébergé sur un serveur web a une charge utile d'application hypertexte (HTA) malveillante 'cat'ée à la fin de celui-ci.
  2. Le serveur d'hébergement répond aux requêtes GET pour le fichier avec un en-tête indiquant que le contenu est un fichier HTA.
  3. Microsoft Word exécute un objet OLE2 pour récupérer le document RTF depuis le serveur web.
  4. Microsoft Word est forcé de valider le type de fichier car l'extension .rtf ne correspond pas au type de contenu HTA.
  5. Microsoft Word vérifie à partir de la fin du fichier la présence de structures de données reconnaissables et associe les structures de données HTA au type de contenu HTA.
  6. Microsoft Word corrige automatiquement le type de fichier et le transmet au gestionnaire COM pour les fichiers HTA (mshta.exe).
  7. Mshta.exe exécute le code malveillant de l'application hypertexte depuis la fin du fichier.

Les gestionnaires COM sont stockés séparément des gestionnaires système dans le registre pour éviter des erreurs dans le processus de validation du type de fichier.

Correctif de base

  1. Dans RegEdit.exe, naviguez vers
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\DefaultIcon
  • Ouvrez les autorisations avancées pour DefaultIcon
  • Changez le propriétaire en Administrateurs (groupe)
  • Ajoutez votre compte utilisateur actuel à la liste des principaux de sécurité, attribuez-lui « Contrôle total »
  • Modifiez la clé (Default) pour qu'elle soit C:\Windows\System32\notepad.exe,1
  • Dans les autorisations avancées pour DefaultIcon, supprimez votre utilisateur, puis redéfinissez SYSTEM comme propriétaire
  • Répétez les étapes 1 à 6 pour HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\LocalServer32, en modifiant la valeur de la clé (Default) en C:\Windows\System32\notepad.exe
  • Cela supprime la capacité de CVE-2017-0199 à exécuter du code en modifiant le gestionnaire par défaut pour les objets .hta invoqués via OLE2 vers le bloc-notes. Cela s'appliquera à toutes les instances d'OLE2 invoquant des fichiers .hta. Cela fera ouvrir le bloc-notes et générera des erreurs, mais le code ne s'exécutera pas.

    CLÉS DE REGISTRE ORIGINALES

    root@kitploit:~
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\DefaultIcon\(Default)
    	C:\Windows\SysWOW64\mshta.exe,1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\LocalServer32\(Default)
    	C:\Windows\SysWOW64\mshta.exe
    

    CLÉS DE REGISTRE MODIFIÉES

    root@kitploit:~
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\DefaultIcon\(Default)
    	C:\Windows\System32\notepad.exe,1
    HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\LocalServer32\(Default)
    	C:\Windows\System32\notepad.exe
    

    ENVIRONNEMENT

    • 1 serveur Ubuntu 16.04.2 LTS avec stack LAMP et serveur SSH
    • 1 client Windows 10 avec Office 365 (2016)

    RÉFÉRENCES

    • Preuve de concept de l'exploit : https://rewtin.blogspot.ca/2017/04/cve-2017-0199-practical-exploitation-poc.html (Consulté le 2017-04-17)
    • Analyse de CVE-2017-0199 : https://www.fireeye.com/blog/threat-research/2017/04/cve-2017-0199-hta-handler.html (Consulté le 2017-04-17)

    LEÇONS

    • Ne modifiez pas HKCR directement. Modifiez les clés associées dans HKCU ou HKLM.
    • Vous pouvez redonner la propriété d'une clé de registre à SYSTEM ou à d'autres après l'avoir prise.
    • Ne touchez pas au registre. Laissez-le comme vous l'avez trouvé une fois vos modifications effectuées.
    • Process Monitor dispose d'un puissant filtrage par clic droit pour réduire le bruit.
    • La fonction de recherche de Process Monitor cherche une chaîne dans tous les champs.
    • pscp.exe (Putty) est un outil de transfert de fichiers SSH en ligne de commande.
    • Linux est toujours un gros problème.

    Remarque de clôture

    Je décline toute responsabilité pour tout dommage ou problème causé par cette atténuation ou la confusion de l'utilisateur résultant du bloc-notes et d'un tas d'erreurs. Il s'agit d'un correctif sale et je ne sais pas s'il causera des problèmes plus importants dans un environnement de production. Comme toujours, évaluez les atténuations en fonction de votre environnement et de vos besoins spécifiques.

    J'ajouterai des captures d'écran plus tard pour montrer les effets avant et après de cette atténuation. Cela peut également être fait sous forme de script, mais j'ai des difficultés avec la modification des autorisations de la clé de registre, donc je m'en occuperai plus tard.

    Télécharger l’outil