
Exploit de prova de conceito para CVE-2017-8570 (Composite Moniker) usando técnica de file-dropping do Packager.dll para executar payloads SCT arbitrários através de documentos RTF criados. Inclui regra de detecção YARA.
Este repositório contém um exploit de Prova de Conceito para o CVE-2017-8570, também conhecido como a vulnerabilidade "Composite Moniker". Isto demonstra o uso do truque do Packager.dll para soltar um arquivo sct no diretório %TEMP% e, em seguida, executá-lo usando a primitiva que a vulnerabilidade fornece.
Algumas razões.
Simplesmente execute o script, fornecendo um arquivo Sct para executar e um nome de saída para seu arquivo RTF:
python packager_composite_moniker.py -s calc.sct -o example.rtf
[+] RTF file written to: example.rtf
Incluí uma regra Yara para detectar tentativas de explorar esta vulnerabilidade via RTF.