
Эксплойт CVE-2021-21220 на основе браузера, доставляющий обратную оболочку через shellcode и имплант C2 для удаленного выполнения команд на целевых системах Windows.
Сначала установите: https://commondatastorage.googleapis.com/chromium-browser-snapshots/index.html?prefix=Win_x64/848005/
Версия Chrome: 90.0.4403.0
Установите chrome-win.zip
перейдите на localhost:8888
Обратите внимание, что CVE, на который опирается этот эксплойт, — CVE 2021-21220
Эта уязвимость основана на хостинге веб-сайта. Вся идея заключается в том, что жертва заходит на этот сайт, ничего не делает, и затем эксплойт инициируется через шелл-код в файле exploit.js (js выполняется на стороне клиента — то есть в браузере жертвы), а затем шелл-код запускается на локальной машине жертвы (в форме их терминала). Затем шелл-код (загрузчик) вызывает наш веб-сервер на Python (который содержит implant.exe), загружает implant.exe и запускает его (всё происходит на локальной машине жертвы). Как только имплант выполняется (на локальной машине жертвы), исполняемый файл импланта (исходный код написан на C) подключается к нашему C2-серверу (controller.exe — также написан на C), и затем C2 получает сообщение о том, что жертва установила соединение. После получения этого сообщения контроллер может получить обратную оболочку (reverse-shell) в своём терминале. Это достигается путём разрешения контроллеру удалённо выполнять команды командной строки Windows (например, dir) на машине жертвы с помощью ввода контроллера. Implant.exe обрабатывает запуски подпроцессов, которые отправляются по тому же IP/порту через ввод пользователя controller.exe.