逆向分析利用 cve-2021-40444 的恶意文件 "A Letter Before Court 4.docx"
文件(包括恶意 Word 文档和 cab 文件)可在 any.run 下载:https://app.any.run/tasks/36c14029-9df8-439c-bba0-45f2643b0c70/#
注意! 原始恶意代码中的域名已替换为 127.0.0.1:8000,以避免执行恶意代码时发生意外。 因此,如果你想提供自己的 championship.inf 文件(实际上是一个 PE 文件),只需使用:
python3 -m http.server
步骤 3 文件 在此步骤中,代码已足够可读,可以看到恶意 Word 文档如何利用 cve-2021-40444 漏洞。
championship.inf 这是攻击成功时加载的 PE 文件。
阶段