
CVE-2017-0199 दस्तावेज़ों में स्थैतिक रूप से URL खोजने के लिए RTF डी-ऑबफस्केटर।
RTF डी-ऑबफस्केटर CVE-2017-0199 दस्तावेज़ों के लिए जो URLs को स्थिर रूप से खोजता है।
इस टूल का उपयोग ऑबफस्केटेड RTF दस्तावेज़ों में URLs को स्थिर रूप से खोजने के लिए करें।
प्रयोग: .\rtfCleanerUniversal.ps1 path-to-file
उदाहरण: .\rtfCleanerUniversal.ps1 'C:\Users\yams\Downloads\invoiceForYams.doc'
यदि अंतर्निहित regexers कुछ नहीं खोज पाते, तो बस वह दर्ज करें जो आपको rtf फ़ाइल में मिलता है, जैसे pntxtb, lchars, आदि...
इन्हें खोजने और स्वचालित रूप से करने की कार्यक्षमता जोड़ने की योजना है। अभी के लिए यह मैन्युअल है।
यह किसी भी फ़ाइल प्रकार के लिए काम करता है जिसमें साफ करने के लिए {\parameters} होते हैं।
अपने जोखिम पर उपयोग करें! Windows और PowerShell for MacOS पर परीक्षण किया गया।
यह कैसे काम करता है:
हेक्स कोड को तोड़ने वाले सभी पैरामीटर हटाता है (अंतर्निहित और कस्टम दोनों)
प्रासंगिक हेक्स को पठनीय स्ट्रिंग्स में बदलता है
नल कैरेक्टर हटाता है
URL ढूंढता है और HTA का URL प्रदान करता है
यदि कोई URL मिले तो आउटपुट:
PS /Users/yammer/Documents/PowerShell/RTF-Cleaner> ./rtfCleanerUniversal.ps1 ../RTFs/invoice.doc
Analyzing: ../RTFs/invoice.doc
180 of {\lchars\s*([^}]?)\s} Found!
URL Found!
https[:]//malicious[.]site/fake/directory/payload[.]hta