CVE-2024-21412_Water-Hydra
Distribuire malware tramite CVE-2024-21412
Utilizzo
Avviare i servizi in sequenza e accedere al web server
webserver
Avviare il web server nella cartella: python -m http.server
- Accesso iniziale: Utilizzare la sintassi di query avanzata di Windows (AQS) per collegarsi al trojan JPEG condiviso su WebDAV.
- Accesso iniziale: Utilizzare il protocollo search: per personalizzare la finestra di Esplora risorse di Windows
- Utilizza il protocollo applicativo search: per eseguire una ricerca di foto
- Utilizza il parametro crumb per limitare la ricerca alla condivisione WebDAV dannosa.
- Utilizza l'elemento DisplayName per ingannare l'utente, facendogli credere che sia la cartella di download locale.
samba-compose
Eseguire docker compose up nella cartella
- Utilizzare il server Samba di crazymax/samba docker
caricatore
Scrivere a2.cmd e comprimerlo nel file a2.zip, posizionarlo nella cartella samba-compose/pictures
- Esecuzione: Sfruttare CVE-2024-21412 (ZDI-CAN-23100) per aggirare Microsoft Defender SmartScreen
CVE-2024-21412 riguarda i collegamenti Internet. Questi file .url sono semplici file di configurazione INI che utilizzano il parametro "URL=" per puntare a un URL. Sebbene non esista documentazione ufficiale per il formato dei file .url, il parametro URL è l'unico parametro obbligatorio per questo tipo di file.