
В этом репозитории содержится Proof of Concept эксплойт для CVE-2017-8570, также известной как уязвимость «Composite Moniker». Здесь демонстрируется использование трюка с Packager.dll для сброса sct-файла в каталог %TEMP% с последующим его выполнением через примитив, предоставляемый данной уязвимостью.
По нескольким причинам.
Просто запустите скрипт, указав Sct-файл для выполнения и имя выходного RTF-файла:
python packager_composite_moniker.py -s calc.sct -o example.rtf
[+] RTF file written to: example.rtf
Я включил Yara-правило для обнаружения попыток эксплуатации этой уязвимости через RTF.