用于静态查找CVE-2017-0199文档中URL的RTF去混淆工具。
使用此工具可静态查找混淆RTF文档中的URL。
用法:.\rtfCleanerUniversal.ps1 文件路径
示例:.\rtfCleanerUniversal.ps1 'C:\Users\yams\Downloads\invoiceForYams.doc'
如果内置的正则表达式未找到任何内容,只需输入您在rtf文件中找到的内容,例如pntxtb、lchars等……
计划添加自动查找这些内容的功能。目前仍需手动操作。
此工具适用于任何包含{\parameters}结构的文件类型。
请自行承担使用风险!已在Windows和PowerShell for MacOS上测试。
工作原理:
移除所有分隔十六进制代码的参数(内置及自定义参数)
将相关十六进制转换为可读字符串
移除空字符
查找并提供HTA的URL
若找到URL,输出示例:
PS /Users/yammer/Documents/PowerShell/RTF-Cleaner> ./rtfCleanerUniversal.ps1 ../RTFs/invoice.doc
正在分析:../RTFs/invoice.doc
找到180个 {\lchars\s*([^}]?)\s}!
发现URL!
URL成功提取!
https[:]//malicious[.]site/fake/directory/payload[.]hta