Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DetectPacket-CVE-2017-8464 — Эксплуатация уязвимостей и реализация их предотвращения | Kitploit
Инструменты/GitHubGitHub/trg-1999/detectpacket-cve-2017-8464
Сниффинг и анализ пакетовСтатический анализАнализ уязвимостейЭксплуатацияФорензикаСетевая безопасностьАнализ вредоносных программОбнаружение ВторженийОбучение и Образование
GitHubtrg-1999/detectpacket-cve-2017-8464

DetectPacket-CVE-2017-8464

Эксплуатация уязвимостей и реализация их предотвращения

Репозиторий
21544 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Разработка приложения для обнаружения уязвимости CVE-2017-8464

Исходный код (нажмите здесь)

СОДЕРЖАНИЕ:

ЧАСТЬ 1: ОБЗОР CVE-2017-8464

  1. ПОНЯТИЕ ФАЙЛА LNK
  2. СОЗДАНИЕ СИСТЕМЫ, УЯЗВИМОЙ К CVE-2017-8464
  3. ИНСТРУМЕНТЫ АТАКИ НА УЯЗВИМОСТЬ CVE-2017-8464

ЧАСТЬ 2: ИСПОЛЬЗОВАНИЕ METASPLOIT ДЛЯ ЭКСПЛУАТАЦИИ CVE-2017-8464

2.1. МОДЕЛЬ ЭКСПЛУАТАЦИИ CVE-2017-8464

2.2. ВЫПОЛНЕНИЕ ЭКСПЛУАТАЦИИ CVE-2017-8464

ЧАСТЬ 3: РАЗРАБОТКА ИНСТРУМЕНТА ОБНАРУЖЕНИЯ CVE-2017-8464 НА ЯЗЫКЕ PYTHON

3.1. АНАЛИЗ СИГНАТУРЫ CVE-2017-8464 НА ОСНОВЕ ПЕРЕХВАЧЕННЫХ СЕТЕВЫХ ПАКЕТОВ

3.2. ФУНКЦИЯ ОБРАБОТКИ ОБНАРУЖЕНИЯ ЭКСПЛУАТАЦИИ CVE-2017-8464 НА ОСНОВЕ АНАЛИЗА СИГНАТУРЫ ПАКЕТА

ЗАКЛЮЧЕНИЕ

**

ЧАСТЬ 1: ОБЗОР CVE-2017-8464

  1. ПОНЯТИЕ ФАЙЛА LNK

LNK - это системные файлы - ярлыки Windows, в двоичном формате, разработанные Microsoft.

Рисунок 1: Иконка ярлыка в Windows

Файл LNK — это ярлык или «ссылка», используемая Windows в качестве ссылки на исходный файл, каталог или приложение, аналогично псевдониму на платформе Macintosh. Он содержит тип цели ярлыка, расположение и имя файла, а также программы, открывающие целевые файлы, и опциональное сочетание клавиш. Файлы можно создавать в Windows, щелкнув правой кнопкой мыши файл, папку или исполняемую программу и выбрав «Создать ярлык».

Используя эту уязвимость в Microsoft Windows, злоумышленник может удаленно выполнить код, если значок ярлыка был создан особым образом.

Рисунок 2: Ручное создание ярлыка для загрузки и запуска вредоносного кода через файл .LNK

Уязвимый компонент связан с сетевым стеком. Такая уязвимость часто называется «удаленно эксплуатируемой» и может считаться атакой, которую можно провести на уровне протокола или через несколько сетевых узлов (например, через один или несколько маршрутизаторов).

  1. СОЗДАНИЕ СИСТЕМЫ, УЯЗВИМОЙ К CVE-2017-8464

Системы, затронутые уязвимостью CVE-2017-8464: Windows Shell в Microsoft Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold и R2, Windows RT 8.1, Windows 10 Gold, 1511, 1607, 1703 и Windows Server 2016. Уязвимость позволяет локальным или удаленным злоумышленникам выполнять произвольный код через специально созданный файл .LNK, который неправильно обрабатывается при отображении значка в проводнике Windows или любом другом приложении, анализирующем значок ярлыка. Также известна как «LNK Remote Code Execution Vulnerability.»

Обновление безопасности исправляет уязвимость путем исправления проверки ссылки на значок ярлыка. Microsoft Windows выпустила обновление для этой уязвимости в июне 2017 года. Данная уязвимость не затрагивает Windows XP и более старые версии Windows.

  1. ИНСТРУМЕНТЫ АТАКИ НА УЯЗВИМОСТЬ CVE-2017-8464

Metasploit

Metasploit Framework — это среда для тестирования, атаки и эксплуатации уязвимостей сервисов из командной строки. Этот инструмент доступен в Kali Linux (версия VMware).

Рисунок 3: Инструмент Metasploit

Armitage

Инструмент с графическим интерфейсом на основе проекта Metasploit.

Рисунок 4: Инструмент Armitage.

ЧАСТЬ 2: ИСПОЛЬЗОВАНИЕ METASPLOIT ДЛЯ ЭКСПЛУАТАЦИИ CVE-2017-8464

2.1. МОДЕЛЬ ЭКСПЛУАТАЦИИ CVE-2017-8464

Жертва – Windows 7 Pro

Рисунок 5: Версия операционной системы жертвы

Рисунок 6: IP-адрес жертвы

Атакующая машина – Kali Linux – Используется Metasploit.

Рисунок 7: IP-адрес атакующего

Сетевая среда: VMnet8, подсеть 192.168.169.0

2.2. ВЫПОЛНЕНИЕ ЭКСПЛУАТАЦИИ CVE-2017-8464

  • Создание payload reverse_tcp и прослушивание TCP-соединений на Kali.

Рисунок 8: Создание payload и прослушивание TCP-соединений на машине атакующего

  • Создание файла ярлыка с уязвимостью CVE-2017-8464 для автоматического запуска встроенного reverse_tcp payload.

Рисунок 9: Создание файла .lnk для автоматического запуска вредоносного кода

Рисунок 10: Информация о настройке Payload

  • Запуск команды exploit для создания ярлыков с уязвимостью, указывающих на файл payload.
  • Как описано выше, будет создан файл payload FlashPlayerCPApp.cpl и файл ярлыка с уязвимостью, автоматически запускающий этот payload.
  • После создания всех необходимых файлов они сохраняются в папку /root/.msf4/local/ на машине атакующего, затем атакующий копирует все файлы из этой папки на любой USB-накопитель.

Рисунок 11: Создание файла .lnk с вредоносным кодом

Рисунок 12: Копирование всех вредоносных файлов на USB

  • После того как жертва вставит USB в свой компьютер. Жертве не нужно нажимать на какие-либо приложения на USB, но уязвимость в файле .lnk автоматически запускает вредоносный payload, выполняя удаленный код.

Рисунок 13: Жертва вставляет USB с вредоносным файлом .lnk

  • На машине атакующего видно, что жертва подключилась к атакующему, теперь атакующий успешно эксплуатирует CVE-2017-8464 и удаленно выполняет вредоносный код на машине жертвы.

Рисунок 14: Атакующий успешно провел эксплуатацию и проник на машину жертвы

**

ЧАСТЬ 3: РАЗРАБОТКА ИНСТРУМЕНТА ОБНАРУЖЕНИЯ CVE-2017-8464 НА ЯЗЫКЕ PYTHON

3.1. АНАЛИЗ СИГНАТУРЫ CVE-2017-8464 НА ОСНОВЕ ПЕРЕХВАЧЕННЫХ СЕТЕВЫХ ПАКЕТОВ

  • При перехвате пакетов во время атаки видно, что после автоматического запуска файла .lnk машина жертвы инициирует TCP-соединение с адресом атакующего, указанным в payload.

Рисунок 15: Перехваченный пакет атаки на уязвимость CVE-2017-8464

  • Пакет с флагом PSH позволяет отправлять данные непосредственно на машину жертвы, минуя буферизацию.

Рисунок 16: Пакет с флагом PSH после успешного TCP-соединения с атакующим

  • Затем пакет с подозрительным признаком "MZ" указывает на то, что это, вероятно, PE-файл вредоносного ПО, отправляемый на машину жертвы.
Скачать инструмент