CVE-2024-21412_Water-Hydra
Entrega de malware via CVE-2024-21412
Uso
Inicie os serviços em ordem e acesse o servidor web
webserver
Inicie o servidor web na pasta: python -m http.server
- Initial Access: usa a Advanced Query Syntax (AQS) do Windows para apontar de volta ao cavalo de Troia JPEG no compartilhamento WebDAV.
- Initial Access: usa o protocolo search: para personalizar a janela do Windows Explorer
- Ele usa o protocolo de aplicativo search: para executar uma pesquisa de fotos
- Ele usa o parâmetro crumb para restringir a pesquisa ao compartilhamento WebDAV malicioso.
- Ele usa o elemento DisplayName para enganar o usuário, fazendo-o acreditar que é a pasta local de Downloads.
samba-compose
Execute docker compose up na pasta
- Usa o servidor samba do docker crazymax/samba
loader
Crie o arquivo a2.cmd e compacte-o em a2.zip, colocando-o na pasta samba-compose/pictures
- Execution: explora o CVE-2024-21412 (ZDI-CAN-23100) para contornar o Microsoft Defender SmartScreen
O CVE-2024-21412 envolve atalhos da Internet. Esses arquivos .url são simples arquivos de configuração INI que usam o parâmetro “URL=” para apontar para uma URL. Embora o formato de arquivo .url não tenha documentação oficial, o parâmetro URL é o único parâmetro necessário para esse tipo de arquivo.