
Реверс-инжиниринг вредоносных файлов "A Letter Before Court 4.docx", использующих cve-2021-40444
Обратная разработка вредоносных файлов "A Letter Before Court 4.docx", эксплуатирующих cve-2021-40444
Файлы (включая вредоносный word-документ и cab-файл) можно скачать на any.run: https://app.any.run/tasks/36c14029-9df8-439c-bba0-45f2643b0c70/#
Примечание! Доменное имя в исходном вредоносном коде заменено на 127.0.0.1:8000, чтобы избежать случайного выполнения вредоносного кода. Итак, если вы хотите запустить собственный файл championship.inf (который на самом деле является PE-файлом), просто используйте:
python3 -m http.server
Файл шага 3 На этом шаге код достаточно читаем, чтобы увидеть, как уязвимость cve-2021-40444 используется вредоносным word-документом.
championship.inf Это PE-файл, который загружается при успешной атаке.
Этапы