运行CVE-2017-8759漏洞利用样本。
漏洞利用流程:
Word宏在Doc1.doc文件中运行。该宏通过wsdl下载一个格式错误的txt文件,这会触发WSDL解析器日志。然后解析日志导致运行mshta.exe,进而运行执行mspaint.exe的PowerShell命令。
测试方法:
在端口8080上运行一个Web服务器,并将文件exploit.txt和cmd.hta放在其根目录。例如:python3 -m http.server -127.0.0.1 8080 或者你可以使用python3 server.py
如果一切正常,mspaint应该会运行。
Mohammed Aldoub @Voulnet
https://www.fireeye.com/blog/threat-research/2017/09/zero-day-used-to-distribute-finspy.html