
Запуск образца эксплойта CVE-2017-8759.
Запуск примера эксплойта CVE-2017-8759.
Процесс эксплуатации:
Макрос Word выполняется в файле Doc1.doc. Макрос загружает неправильно отформатированный txt-файл через WSDL, что запускает журнал синтаксического анализатора WSDL. Затем результат анализа приводит к запуску mshta.exe, который, в свою очередь, выполняет команды PowerShell, запускающие mspaint.exe.
Для тестирования:
Запустите веб-сервер на порту 8080 и поместите файлы exploit.txt и cmd.hta в его корень. Например: python3 -m http.server -127.0.0.1 8080 Или вы можете использовать python3 server.py
Если всё в порядке, должен запуститься mspaint.
Mohammed Aldoub @Voulnet
https://www.fireeye.com/blog/threat-research/2017/09/zero-day-used-to-distribute-finspy.html