CVE-2024-21412_Water-Hydra
CVE-2024-21412를 통해 악성 소프트웨어 전달
사용법
순서대로 서비스를 시작한 후 웹 서버에 접속
웹 서버
폴더 내에서 웹 서버 실행: python -m http.server
- Initial Access: Windows 고급 쿼리 구문(AQS)을 사용하여 WebDAV 공유의 JPEG 트로이 목마에 연결.
- Initial Access: search: 프로토콜을 사용하여 Windows 탐색기 창 사용자 정의
- search: 애플리케이션 프로토콜 검색을 사용하여 사진 검색 수행
- crumb 매개변수를 사용하여 검색 범위를 악의적인 WebDAV 공유로 제한
- DisplayName 요소를 사용하여 사용자가 이를 로컬 다운로드 폴더라고 착각하도록 속임
samba-compose
폴더 내에서 docker compose up 실행
- crazymax/samba docker의 samba 서버 사용
로더
a2.cmd 작성 후 a2.zip 파일로 압축하여 samba-compose/pictures 폴더에 배치
- Execution: CVE-2024-21412(ZDI-CAN-23100)를 활용하여 Microsoft Defender SmartScreen 우회
CVE-2024-21412는 인터넷 바로가기(Internet Shortcut)를 중심으로 합니다. 이러한 .url 파일은 간단한 INI 구성 파일로, "URL=" 매개변수를 통해 URL을 가리킵니다. .url 파일 형식에 대한 공식 문서는 없지만 URL 매개변수는 이 파일 형식에 필수적인 유일한 매개변수입니다.