
Desofuscador de RTF para documentos CVE-2017-0199 para encontrar URLs estaticamente.
Desobfuscador de RTF para documentos com CVE-2017-0199, para encontrar URLs de forma estática.
Use esta ferramenta para encontrar URLs estaticamente em documentos RTF ofuscados.
Uso: .\rtfCleanerUniversal.ps1 path-to-file
Exemplo: .\rtfCleanerUniversal.ps1 'C:\Users\yams\Downloads\invoiceForYams.doc'
Se as expressões regulares integradas não encontrarem nada, basta inserir o que você encontrar no arquivo RTF, ou seja, pntxtb, lchars, etc...
Pretendo adicionar funcionalidade para encontrar isso e fazer automaticamente. Por enquanto, é manual.
Isso funciona para qualquer tipo de arquivo que contenha {\parameters} para limpar.
Use por sua conta e risco! Testado no Windows e no PowerShell para macOS.
Como funciona:
Remove todos os parâmetros que quebram o código hexadecimal (embutidos e personalizados)
Converte o hexadecimal relevante em strings legíveis
Remove caracteres nulos
Encontra e fornece a URL do HTA
Saída se uma URL for encontrada:
PS /Users/yammer/Documents/PowerShell/RTF-Cleaner> ./rtfCleanerUniversal.ps1 ../RTFs/invoice.doc
Analyzing: ../RTFs/invoice.doc
180 of {\lchars\s*([^}]?)\s} Found!
URL Found!
https[:]//malicious[.]site/fake/directory/payload[.]hta