CVE-2024-21412_Water-Hydra
CVE-2024-21412 を介したマルウェア配信
使用方法
サービスを順番に起動し、Webサーバーにアクセスします
Webサーバー
フォルダ内でWebサーバーを起動します: python -m http.server
- Initial Access: Windows 詳細クエリ構文(AQS)を使用してWebDAV共有にリンクするJPEGトロイの木馬
- Initial Access: search: プロトコルを使用してWindowsエクスプローラーウィンドウをカスタマイズ
- search: アプリケーションプロトコルの検索を使用して写真検索を実行します
- crumb パラメータを使用して、検索範囲を悪意のあるWebDAV共有に制限します
- DisplayName 要素を使用して、ローカルのダウンロードフォルダであるかのようにユーザーを欺きます
samba-compose
フォルダ内で docker compose up を実行します
- crazymax/samba docker のsambaサーバーを使用
loader
a2.cmd を作成し、a2.zip ファイルに圧縮して、samba-compose/pictures フォルダ内に配置します
- Execution: CVE-2024-21412 (ZDI-CAN-23100) を利用して Microsoft Defender SmartScreen をバイパス
CVE-2024-21412 はインターネットショートカットに関するものです。これらの.urlファイルは単純なINI構成ファイルであり、"URL=" パラメータでURLを指します。.urlファイル形式は公式には文書化されていませんが、URLパラメータはこのファイルタイプに必須の唯一のパラメータです。