Hoy vamos a ver una vulnerabilidad de ejecución remota de código en Windows que podría permitir la ejecución remota de código si se procesa un archivo .LNK(archivos de acceso directo de Windows). Un atacante que explotara con éxito esta vulnerabilidad podría obtener los mismos derechos de usuario que el usuario local. Los usuarios cuyas cuentas están configuradas para tener menos derechos de usuario en el sistema podrían verse menos afectados que los usuarios que operan con derechos administrativos. El atacante podría presentarle al usuario una unidad extraíble USB, o recurso compartido remoto, que contiene un archivo .LNK malicioso y un binario malicioso asociado. Cuando el usuario abre esta unidad (o recurso compartido remoto) en el Explorador de Windows o cualquier otra aplicación que analiza el archivo .LNK, el código binario malicioso ejecutará el código que elija el atacante en el sistema de destino. La actualización de seguridad corrige la vulnerabilidad al corregir el procesamiento de referencias LNK de acceso directo.Más información (CVE-2017-8464)


En este caso vamos a utilizar un módulo de metasploit pare realizar el ataque a nuestra maquina víctima, cual nos va a permitir crear nuestro archivo .LNK malicioso. El archivo LNK creado es similar, excepto que se incluye un SpecialFolderDataBlock adicional. La ID de la carpeta establecida en este SpecialFolderDataBlock se establece en el Panel de control. Esto es suficiente para eludir la lista blanca de CPL. Esta derivación se puede utilizar para engañar a Windows y cargar un archivo DLL arbitrario. Si no se especifica PATH, el módulo utilizará las letras de unidad D a Z para que los archivos se puedan ubicar en la ruta raíz de una unidad, como una carpeta compartida de VM o una unidad USB. Este módulo funciona tanto como para máquinas de x64 y x86.

La ruta el cual estaremos utilizando es exploit/windows/fileformat/cve_2017_8464_lnk_rce o puede descargarlo.

msf >  use exploit/windows/fileformat/cve_2017_8464_lnk_rce
msf exploit(cve_2017_8464_lnk_rce) > set TARGET <target-id>
msf exploit(cve_2017_8464_lnk_rce) > show options
msf exploit(cve_2017_8464_lnk_rce) > exploit

VIDEO CANAL HAXK.UR