此仓库包含CVE-2017-8570(又名“Composite Moniker”漏洞)的概念验证利用。它演示了如何使用Packager.dll技巧将sct文件放入%TEMP%目录,然后利用该漏洞提供的原语执行它。
有几个原因。
只需运行该脚本,提供要执行的Sct文件以及RTF文件的输出名称:
python packager_composite_moniker.py -s calc.sct -o example.rtf
[+] RTF file written to: example.rtf
我已包含一条Yara规则,用于检测通过RTF利用此漏洞的尝试。