CVE-2024-21412_Water-Hydra
Доставка вредоносного ПО через CVE-2024-21412
использование
Запустите службы по порядку и получите доступ к веб-серверу
веб-сервер
Запустите веб-сервер в папке: python -m http.server
- Initial Access: Используйте расширенный синтаксис запросов Windows (AQS) для ссылки на JPEG-троян, размещенный на общем ресурсе WebDAV.
- Initial Access:Используйте протокол search: для настройки окна Проводника Windows
- Оно использует протокол search: приложения для выполнения поиска фотографий
- Оно использует параметр crumb для ограничения области поиска вредоносным общим ресурсом WebDAV.
- Оно использует элемент DisplayName, чтобы обмануть пользователя, заставив его думать, что это локальная папка загрузок.
samba-compose
Выполните docker compose up в папке
- Используйте сервер samba из образа crazymax/samba docker
loader
Напишите a2.cmd и запакуйте в файл a2.zip, поместите в папку samba-compose/pictures
- Execution: Используйте CVE-2024-21412 (ZDI-CAN-23100) для обхода Microsoft Defender SmartScreen
CVE-2024-21412 связан с интернет-ярлыками. Эти файлы .url представляют собой простые INI-конфигурации, которые используют параметр “URL=” для указания на URL. Хотя формат файла .url не имеет официальной документации, параметр URL является единственным обязательным параметром для этого типа файлов.