
Deoffuscatore RTF per documenti CVE-2017-0199 per trovare URL staticamente.
De-offuscatore RTF per documenti CVE-2017-0199 per trovare URL staticamente.
Usa questo strumento per trovare staticamente URL in documenti RTF offuscati.
Utilizzo: .\rtfCleanerUniversal.ps1 percorso-del-file
Esempio: .\rtfCleanerUniversal.ps1 'C:\Users\yams\Downloads\invoiceForYams.doc'
Se i regexer incorporati non trovano nulla, inserisci semplicemente ciò che trovi nel file RTF, ad esempio pntxtb, lchars, ecc...
Sto cercando di aggiungere funzionalità per trovarli automaticamente. Per ora è manuale.
Funziona per qualsiasi tipo di file che contiene {\parameters} da pulire.
Usa a tuo rischio e pericolo! Testato su Windows e PowerShell per macOS.
Come funziona:
Rimuove tutti i parametri che spezzano il codice esadecimale (incorporati e personalizzati)
Converte l'esadecimale pertinente in stringhe leggibili
Rimuove i caratteri nulli
Trova e fornisce l'URL all'HTA
Output se viene trovato un URL:
PS /Users/yammer/Documents/PowerShell/RTF-Cleaner> ./rtfCleanerUniversal.ps1 ../RTFs/invoice.doc
Analisi in corso: ../RTFs/invoice.doc
Trovati 180 di {\lchars\s*([^}]?)\s}!
URL Trovato!
https[:]//malicious[.]site/fake/directory/payload[.]hta