
CVE-2017-8759 エクスプロイトサンプルを実行中。
CVE-2017-8759 エクスプロイトサンプルを実行します。
エクスプロイトの流れ:
Wordマクロが Doc1.doc ファイル内で実行されます。マクロは wsdl 経由で不正な形式の txt ファイルをダウンロードし、WSDL パーサーのログをトリガーします。その後、解析ログによって mshta.exe が実行され、さらに mspaint.exe を実行する PowerShell コマンドが実行されます。
テスト方法:
ポート 8080 で Web サーバーを起動し、そのルートに exploit.txt と cmd.hta ファイルを配置します。例: python3 -m http.server -127.0.0.1 8080
または、python3 server.py を使用することもできます。
すべてうまくいけば、mspaint.exe が起動します。
Mohammed Aldoub @Voulnet
https://www.fireeye.com/blog/threat-research/2017/09/zero-day-used-to-distribute-finspy.html