
Engenharia reversa dos arquivos maliciosos "A Letter Before Court 4.docx" que exploram cve-2021-40444
Engenharia reversa dos arquivos maliciosos "A Letter Before Court 4.docx" explorando cve-2021-40444
Arquivos (incluindo o word malicioso e arquivo cab) podem ser baixados em any.run: https://app.any.run/tasks/36c14029-9df8-439c-bba0-45f2643b0c70/#
Nota! O nome de domínio no código malicioso original foi substituído por 127.0.0.1:8000 para evitar quaisquer erros ao executar código malicioso. Portanto, se você quiser servir seu próprio arquivo championship.inf (que é na verdade um PE-file), use:
python3 -m http.server
O arquivo da etapa 3 Nesta etapa, o código é legível o suficiente para ver como o bug cve-2021-40444 é usado pelo documento word malicioso.
championship.inf Este é o PE-file que é carregado em um ataque bem-sucedido.
Estágios