
Esecuzione del campione di exploit CVE-2017-8759.
Esecuzione del sample di exploit CVE-2017-8759.
Flusso dell'exploit:
La macro di Word viene eseguita nel file Doc1.doc. La macro scarica un file txt malformattato tramite wsdl, che attiva il log del parser WSDL. Il log di parsing determina l'esecuzione di mshta.exe che a sua volta esegue un comando PowerShell che lancia mspaint.exe.
Per testare:
Esegui un webserver sulla porta 8080 e metti i file exploit.txt e cmd.hta nella sua root. Ad esempio python3 -m http.server -127.0.0.1 8080 Oppure puoi usare python3 server.py
Se tutto funziona, mspaint dovrebbe avviarsi.
Mohammed Aldoub @Voulnet
https://www.fireeye.com/blog/threat-research/2017/09/zero-day-used-to-distribute-finspy.html