
RTF-деобфускатор для документов CVE-2017-0199, позволяющий статически находить URL.
RTF деобфускатор для документов CVE-2017-0199 для статического поиска URL.
Используйте этот инструмент для статического поиска URL в обфусцированных RTF-документах.
Использование: .\rtfCleanerUniversal.ps1 путь-к-файлу
Пример: .\rtfCleanerUniversal.ps1 'C:\Users\yams\Downloads\invoiceForYams.doc'
Если встроенные регэкспы ничего не находят, просто введите то, что вы нашли в RTF-файле, например, pntxtb, lchars и т.д...
Планируется добавить функционал для автоматического поиска этих элементов. Пока что это делается вручную.
Это работает для любого типа файлов, содержащих {\parameters} для очистки.
Используйте на свой страх и риск! Протестировано на Windows и PowerShell для MacOS.
Как это работает:
Вывод при обнаружении URL:
PS /Users/yammer/Documents/PowerShell/RTF-Cleaner> ./rtfCleanerUniversal.ps1 ../RTFs/invoice.doc
Analyzing: ../RTFs/invoice.doc
180 of {\lchars\s*([^}]?)\s} Found!
URL Found!
https[:]//malicious[.]site/fake/directory/payload[.]hta