
Exploit pour exécution de code malveillant via Microsoft SmartScreen (avril 2024)
Exploit pour l'exécution malveillante Microsoft SmartScreen (avril 2024)
Une vulnérabilité critique, CVE-2024-29988, a été découverte dans la version de Patch Tuesday d'avril 2024 de Microsoft. Cette vulnérabilité permet aux acteurs menaçants de contourner la fonctionnalité Mark of the Web (MotW) de Microsoft, leur permettant d'exécuter du code arbitraire. Peter Girnus, chercheur senior en menaces chez Zero Day Initiative (ZDI) de Trend Micro, a observé des attaquants exploitant cette vulnérabilité dans la nature.
L'invite Microsoft SmartScreen contient une vulnérabilité de contournement de fonctionnalité de sécurité qui permet à un attaquant de contourner la fonctionnalité Mark of the Web (MotW). Cette vulnérabilité peut être chaînée avec CVE-2023-38831 et CVE-2024-21412 pour exécuter un fichier malveillant.
Pour exploiter CVE-2024-29988, les attaquants utilisent un fichier zippé contenant le code d'exploitation et la charge utile afin d'échapper à la détection EDR/NDR. L'exploit est envoyé à la cible ; lors de l'extraction et de l'exécution de la charge utile, la vulnérabilité permet de contourner MotW. Les attaquants peuvent ensuite exécuter les commandes ou charges utiles souhaitées grâce aux contrôles de sécurité contournés.
Pour exécuter l'exploit, utilisez le script Python fourni avec la commande suivante :
python3 exploit.py -t http://10.10.10.10 -c 'command'
Avant d'exécuter l'exploit, consultez le fichier README.txt du dépôt pour des instructions détaillées.
À des fins éducatives uniquement.