
Exploit proof-of-concept per CVE-2017-8570 (Composite Moniker) che utilizza la tecnica di file-dropping di Packager.dll per eseguire payload SCT arbitrari tramite documenti RTF modificati. Include regola di rilevamento YARA.
Questo repository contiene un exploit Proof of Concept per CVE-2017-8570, nota anche come vulnerabilità "Composite Moniker". Questo dimostra l'uso del trucco Packager.dll per rilasciare un file sct nella directory %TEMP%, e poi eseguirlo usando la primitiva fornita dalla vulnerabilità.
Alcuni motivi.
Basta eseguire lo script, fornendo un file Sct da eseguire e un nome di output per il tuo file RTF:
python packager_composite_moniker.py -s calc.sct -o example.rtf
[+] RTF file written to: example.rtf
Ho incluso una regola Yara per rilevare tentativi di sfruttamento di questa vulnerabilità tramite RTF.