
Reverse engineering dei file dannosi "A Letter Before Court 4.docx" che sfruttano cve-2021-40444
Reverse engineering dei file dannosi "A Letter Before Court 4.docx" che sfruttano cve-2021-40444
I file (inclusi il documento Word dannoso e il file cab) possono essere scaricati su any.run: https://app.any.run/tasks/36c14029-9df8-439c-bba0-45f2643b0c70/#
Nota! Il nome di dominio nel codice dannoso originale è sostituito con 127.0.0.1:8000 per evitare errori nell'esecuzione del codice dannoso. Quindi, se vuoi servire il tuo file championship.inf (che in realtà è un file PE), usa semplicemente:
python3 -m http.server
Il file dello step 3 In questo step, il codice è sufficientemente leggibile per vedere come il bug cve-2021-40444 viene sfruttato dal documento Word dannoso.
championship.inf Questo è il file PE che viene caricato in caso di attacco riuscito.
Fasi