此工具是一个 Python 脚本,利用 RAR 文件格式中的一个漏洞(CVE-2023-38831),在用户打开诱饵文件时执行恶意命令。该漏洞影响 6.23 之前版本的 WinRAR,例如 6.22、6.21、6.20 或更早版本。
使用此工具有两种方式:
poc 运行脚本:python .\cve-2023-38831-exp-gen.py poc
这将创建一个名为 CVE-2023-38831-poc.rar 的文件,其中包含一个名为 CLASSIFIED_DOCUMENTS.pdf 的假 PDF 文件和一个名为 script.bat 的批处理文件。当用户打开该 PDF 文件时,批处理文件将运行一个简单命令来打开计算器。
<ANY_PDF/PNG/JPG_FILE> <SCRIPT_NAME> <OUTPUT_NAME>:python .\cve-2023-38831-exp-gen.py <ANY_PDF/PNG_FILE> <SCRIPT_NAME> <OUTPUT_NAME>
python cve-2023-38831-exp-gen.py CLASSIFIED_DOCUMENTS.pdf script.bat poc.rar
这将创建一个名为 <OUTPUT_NAME> 的文件,其中包含一个名为 <ANY_PDF/PNG/JPG_FILE> 的假文件和一个名为 <SCRIPT_NAME> 的批处理文件。当用户打开该假文件时,批处理文件将运行您在其中写入的命令。
例如,如果您想创建一个漏洞利用,其中包含一个名为 cute-cat.png 的假 PNG/JPG 文件,以及一个名为 script.bat 的批处理文件,该批处理文件运行 PowerShell 命令从远程服务器下载并执行恶意负载,您可以这样运行脚本:
python .\cve-2023-38831-exp-gen.py cute-cat.png script.bat evil.rar
此工具仅用于教育和研究目的。请勿将其用于任何非法或不道德的目的。我不支持或纵容任何恶意活动。使用本工具的风险和责任由您自行承担。对于因使用本工具而造成的任何损害或损失,我概不负责。