
Этот скрипт эксплуатирует CVE-2023-23397, Zero-Day уязвимость в Microsoft Outlook, позволяющую создавать вредоносные электронные письма для тестирования и образовательных целей.
Microsoft недавно устранила набор критических уязвимостей безопасности, включая эту эксплуатируемую в нулевой день уязвимость: CVE-2023-23397. Система оценки уязвимостей (CVSS) присвоила этой уязвимости оценку 9.8.
В Microsoft Outlook была обнаружена значительная уязвимость повышения привилегий (EoP). Этот недостаток может иметь серьёзные последствия, поскольку он позволяет злоумышленникам использовать атрибут интерфейса прикладного программирования расширенных сообщений (MAPI), содержащий путь по соглашению об именовании UNC (Universal Naming Convention), во вредоносном сообщении. Когда жертва открывает сообщение, уязвимость срабатывает, направляя её на контролируемую злоумышленником общую папку Server Message Block (SMB) на TCP-порту 445.
Для эксплуатации этой критической уязвимости не требуется никаких действий пользователя. При подключении к SMB-серверу злоумышленника сообщение согласования NTLM (New Technology LAN Manager) жертвы отправляется автоматически. Злоумышленник может использовать это для аутентификации в других системах, поддерживающих NTLM-аутентификацию. Следует отметить, что онлайн-сервисы, такие как Microsoft 365, остаются незатронутыми, поскольку они не поддерживают NTLM-аутентификацию.
NTLM (New Technology LAN Manager): NTLM — это хэш, используемый для аутентификации. Получение NTLM-хэша позволяет осуществлять горизонтальное перемещение внутри скомпрометированной сети, что представляет значительный риск для безопасности.
MAPI (Messaging Application Programming Interface): MAPI предоставляет разработчикам функции для создания приложений, работающих с почтой, обеспечивая контроль над почтовой системой на клиентском компьютере, включая создание почты, управление почтовыми ящиками и многое другое.
UNC (Universal Naming Convention): UNC — это система именования в Windows, идентифицирующая сетевые ресурсы. Путь UNC состоит из двойных обратных слешей (), за которыми следует имя компьютера или IP-адрес, на котором размещён ресурс.
Уязвимость CVE-2023-23397 затрагивает все поддерживаемые в настоящее время версии Microsoft Outlook для Windows, за исключением Outlook для Android, iOS или macOS. Microsoft рекомендует немедленно установить обновления для снижения потенциальных атак.
В качестве альтернативы, если немедленная установка обновлений невозможна, Microsoft рекомендует добавить пользователей в группу Protected Users в Active Directory и заблокировать исходящий SMB-трафик на TCP-порту 445. Эти меры направлены на минимизацию воздействия CVE-2023-23397.
CERT-UA сообщила об этой уязвимости нулевого дня в Microsoft, раскрыв активную эксплуатацию субъектами угроз, связанными с российскими разведывательными службами. За последний год эти субъекты нацеливались на правительственные, военные, энергетические и транспортные организации, используя эту уязвимость.
Этот скрипт эксплуатирует CVE-2023-23397, уязвимость в Microsoft Outlook, позволяющую генерировать вредоносные электронные письма для тестирования и образовательных целей.
Клонируйте репозиторий:
git clone https://github.com/Pushkarup/CVE-2023-23397.git
cd CVE-2023-23397
Установите зависимости:
pip install pywin32
or
pip install -r requirements.txt
Запустите скрипт:
python Exploit.py
Следуйте подсказкам на экране, чтобы ввести адрес электронной почты цели, IP-адрес злоумышленника и выбрать действие.
save: Сохранить вредоносное письмо в виде файла .msg.send: Отправить вредоносное письмо.Этот проект лицензирован в соответствии с лицензией MIT — см. файл LICENSE для получения подробной информации.
Этот скрипт предназначен только для образовательных и тестовых целей. Используйте ответственно и только в отношении систем, на тестирование которых у вас есть явное разрешение.
Если вы хотите внести вклад в этот проект, пожалуйста, откройте вопрос (issue) или создайте запрос на включение изменений (pull request).