
CVE-2023-38831 पर एक POC डेमो
CVE-2023-38831 पर एक POC डेमो
भेद्यता का संक्षिप्त विवरण
भेद्यता कैसे काम करती है?

शोषण का पहला भाग
पहला भाग शोषण शुरू करने के लिए हमलावर मशीन पर होगा।

1) सबसे पहले, हमें दुर्भावनापूर्ण अटैचमेंट, "pdf", शोषण पायथन कोड और bat स्क्रिप्ट युक्त शोषण फ़ोल्डर बनाने की आवश्यकता होगी, निम्नलिखित कमांड के द्वारा: “git clone https://github.com/HDCE-inc/CVE-2023-38831”

2) यह वही है जो फ़ोल्डर में कोई शोषण होने से पहले होता है,

3) ifconfig के माध्यम से kali मशीन IP पता पता लगाना:

4) फिर हम script.bat पर मौजूदा स्क्रिप्ट को निम्नलिखित कमांड लाइन (उपरोक्त चित्र) में संशोधित करेंगे।
"start" कमांड लाइन प्रक्रिया शुरू करने के लिए है, "/min" पृष्ठभूमि में कमांड प्रॉम्प्ट को छोटा करने के लिए है, ncat हमलावर IP पते से पोर्ट 4444 के माध्यम से कनेक्ट करना शुरू करने के लिए है, और अंत में -e cmd.exe कमांड प्रॉम्प्ट पर कमांड लाइन निष्पादित करने के लिए है।

5) यह निम्नलिखित exploit.py कोड की व्याख्या दिखाता है:
1 बेट फ़ाइल नाम document.pdf, स्क्रिप्ट फ़ाइल नाम bat.script, और आउटपुट जो पीड़ित देखता है RAR फ़ाइल के रूप में, और इस मामले में हम इसे getrich.rar के रूप में सहेजेंगे, पर उपयोगकर्ता इनपुट को संदर्भित करता है।
2 यह जांचने के लिए किए गए चेक को संदर्भित करता है कि kali linux मशीन में CVE-2023-38831 फ़ोल्डर में सही नामकरण परंपरा के साथ मौजूदा फ़ाइलें मौजूद हैं या नहीं, और यदि नामकरण गलत या डुप्लिकेट फ़ाइल है, तो त्रुटि संदेश मुद्रित होगा और प्रोग्राम रुक जाएगा और बाहर निकल जाएगा।
3 os.mkdir() का उपयोग करके एक अस्थायी फ़ाइल गंतव्य बनाने को संदर्भित करता है जो नई बनाई गई फ़ाइल को आर्काइव में संपीड़ित होने से पहले संग्रहीत करता है और कार्यक्षेत्र के रूप में उपयोग किया जाता है।
4 एक प्रतिलिपि लाइन, shutil.copyfile, को संदर्भित करता है जो बेट और स्क्रिप्ट फ़ाइल दोनों को "tmp" के भीतर उनके संबंधित निर्देशिकाओं में संग्रहीत करने के लिए कॉपी करता है ताकि यह सुनिश्चित हो सके कि सभी आवश्यक फ़ाइलें सही और जगह पर हैं अगले चरण पर जाने से पहले। अगला चरण, shutil.make_archive, "tmp" नामक "tmp.zip" से एक आर्काइव बनाता है जिसमें "tmp" फ़ोल्डर में सब कुछ होता है।
5 उपरोक्त कोड चलाने की सफलता और उपयोगकर्ता इनपुट के माध्यम से बेट फ़ाइल, स्क्रिप्ट फ़ाइल और आउटपुट फ़ाइल नाम के आधार पर एक RAR फ़ाइल को शोषण के रूप में सफलतापूर्वक बनाने को संदर्भित करता है।

6) अपना IP पता प्राप्त करने और bat स्क्रिप्ट को संशोधित करने के बाद, अब हम कमांड "python exploit.py" चलाकर दुर्भावनापूर्ण ".rar" बना सकते हैं।
exploit.py को उपयोगकर्ता से 3 क्षेत्रों पर इनपुट की आवश्यकता होगी: बेट फ़ाइल नाम जो मौजूद है document.pdf, स्क्रिप्ट फ़ाइल नाम जिसे हमने पहले संशोधित किया था script.bat, और पीड़ित को फ़ाइल डाउनलोड करने और क्लिक करने के लिए लुभाने के लिए एक आउटपुट RAR फ़ाइल नाम जिसके लिए एक उपयुक्त नाम की आवश्यकता होती है और इस मामले में हमने "steps-to-generate-income.rar" का उपयोग किया। CVE-2023-38831 तब पीड़ित मशीन का शोषण करने के लिए तैयार है।
शोषण का दूसरा भाग
दूसरा भाग फिर kali मशीन और पीड़ित मशीन दोनों पर होगा जो एक windows 11 VM है।

1) हम पहले या तो एक दुर्भावनापूर्ण वेबसाइट बनाएंगे या अटैचमेंट पीड़ित को भेजेंगे।
बाईं ओर, हम "python -m http.server 8080" निष्पादित करेंगे। यह कमांड एक प्रक्रिया है जो यह पकड़ने के लिए है कि कौन सा IP पता इस दुर्भावनापूर्ण URL तक पहुंचता है, जिससे हम पीड़ित IP पता जान सकते हैं और विभिन्न HTTP अनुरोधों जैसे किसी विशिष्ट IP पते द्वारा "200" को सुनता है। दाईं ओर, पीड़ित को इस IP पते पर लुभाया जाता है और फ़ाइल "steps-to-generate-income.rar" डाउनलोड करने के लिए प्रेरित किया जाता है।

2) एक बार जब पीड़ित सफलतापूर्वक दुर्भावनापूर्ण फ़ाइल "steps-to-generate-income.rar" डाउनलोड करने के लिए लुभाया जाता है, तो यह दिखाएगा कि किस IP पते ने समय सीमा के साथ फ़ाइल डाउनलोड की है। इस जानकारी से, हम पीड़ित IP पता प्राप्त कर सकते हैं।

3) फिर हम kali मशीन पर पोर्ट 4444 पर ncat सेट करेंगे क्योंकि पोर्ट 4444 script.bat में लिखे गए उसी पोर्ट के साथ सिंक्रोनाइज़ करने के लिए है जो पीड़ित मशीन पर निष्पादित होना है।
एक बार जब पीड़ित document.pdf पर क्लिक करता है, तो bat.script कमांड लाइन चलाएगा और एक इंस्टेंस में पृष्ठभूमि में छोटा हो जाएगा, जिससे हमलावर के लिए बैकडोर कनेक्शन मिल जाता है।

4) फिर हम पीड़ित मशीन पर विभिन्न कमांड चलाने में सक्षम होंगे जैसे "C:\Windows" फिर "dir" संग्रहीत विभिन्न exe की सूची बनाने के लिए।
"1" के रूप में हाइलाइट किया गया पहला कमांड "net user" होगा यह देखने के लिए कि कितने खाते हैं, और इससे हम यह निष्कर्ष निकाल सकते हैं कि केवल 1 खाता W11 है।
"2" के रूप में हाइलाइट किया गया दूसरा कमांड "systeminfo" है हमारी पीड़ित मशीन के बारे में अधिक जानने और उपयोगकर्ता के पास क्या विशेषाधिकार है, और इस उदाहरण में एक व्यवस्थापक विशेषाधिकार है।
"3" के रूप में हाइलाइट किया गया तीसरा कमांड यादृच्छिक फ़ोल्डरों के माध्यम से नेविगेट करना होगा और इस मामले में, हम "C:\Users\W11" जैसे कमांड चलाएंगे, फिर "dir" यह जानने के लिए कि किस प्रकार की फ़ाइलें और फ़ोल्डर हैं, फिर "C:\Users\W11\Documents" फिर "dir" Documents निर्देशिका में सामग्री जानने के लिए और हम भाग्यशाली हैं कि इस उपयोगकर्ता ने अपना पासवर्ड notepad.txt में सहेजा है। हम फिर इस नोटपैड के विवरण को कमांड लाइन में प्रिंट करते हैं विवरण प्रकट करने के लिए, "type secret.txt"। परिणाम दिखाता है कि इस कमांड लाइन से, हम पीड़ित मशीन में फ़ाइलों को पढ़ने, लिखने और संपादित करने में सक्षम हैं जहाँ कीलॉगर लगाने जैसी और कार्रवाई भी की जा सकती है, जिससे पीड़ित मशीन अधिक संवेदनशील जानकारी के लिए कमजोर और उजागर हो जाती है।

5) अंत में, हम इस कमांड को चलाकर उपयोगकर्ता डेस्कटॉप पर एक नोटपैड फ़ाइल बना सकते हैं
“echo "You've been hacked, please go to testingwebsite" > C:\Users\W11\Desktop\hacked.txt” और पीड़ित को यह दिखाने के लिए कि उसकी मशीन का शोषण किया गया है, उपयोगकर्ता डेस्कटॉप पर hacked.txt बनाया जाएगा।
Deland-Han. (2014, February 19). Dynamic link library (DLL) - Windows Client. Microsoft Learn. https://learn.microsoft.com/en-us/troubleshoot/windows-client/setup-upgrade-and-drivers/dynamic-link-library
Gillis, A. S. (2023, September 26). principle of least privilege (POLP). Security. https://www.techtarget.com/searchsecurity/definition/principle-of-least-privilege-POLP
GmbH, W. (n.d.). WinRAR 7.00 Final released. WinRAR Latest News. https://www.win-rar.com/singlenewsview.html?&L=0&cHash=c5bf79590657e32554c6683296a8e8aa&tx_ttnews%5Btt_news%5D=232
Lab, S. (2023, September 26). Analysis of CVE-2023-38831 Zero-Day vulnerability in WinRAR. Penetration Testing and CyberSecurity Solution - SecureLayer7. https://blog.securelayer7.net/analysis-of-cve-2023-38831-zero-day-vulnerability-in-winrar/
Patch management: benefits and best practices | Balbix. (2022, October 22). Balbix. https://www.balbix.com/insights/patch-management-benefits-and-best-practices/
Research, U. T. (2023, November 17). WinRAR CVE-2023-38831 Vulnerability: Malware Exploits & APT Attacks. https://www.uptycs.com/blog/cve-2023-38831-winrar-zero-day
Slavin, B. (2024, March 18). Common DMARC problems faced by users | DMARC Report. DMARC Report. https://dmarcreport.com/blog/common-dmarc-problems-faced-by-users/
ThreatLocker. (2023, September 11). WinRAR Remote Code Execution. ThreatLocker. https://www.threatlocker.com/blog/winrar-remote-code-execution
Traders’ Dollars in Danger: CVE-2023-38831 zero-Day vulnerability in WinRAR exploited by cybercriminals to target traders. (2023, August 23). Group-IB. https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/
Vulnera. (2023, November 16). DarkCasino: a new APT threat leveraging WinRAR vulnerability - VULNERA. VULNERA - Vulnerability Management. Simplified. https://vulnera.com/newswire/darkcasino-a-new-apt-threat-leveraging-winrar-vulnerability/