ZephrFish/CVE-2020-1350_HoneyPoC

GitHub: ZephrFish/CVE-2020-1350_HoneyPoC

一个伪装成 CVE-2020-1350 漏洞利用的安全教育项目,提供临时修复脚本并利用 Canary Token 追踪 PoC 下载者行为。

Stars: 279 | Forks: 69

# 这是一个教育性质的练习。风险自负。 # CVE-2020-1350 漏洞利用又名 SIGRED ## [这是一个关于为什么你不应该信任互联网上的二进制文件的教训。](https://blog.zsec.uk/cve-2020-1350-research/),[变通修复是真实的](https://github.com/ZephrFish/CVE-2020-1350/blob/master/Fix.bat)。 ### 变通修复 ``` reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters" /v "TcpReceivePacketSize" /t REG_DWORD /d 0xFF00 /f net stop DNS && net start DNS ``` - MS 链接:https://support.microsoft.com/en-gb/help/4569509/windows-dns-server-remote-code-execution-vulnerability Microsoft 已经发布了安全补丁,你可以在这里下载补丁:https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1350 ### Windows 二进制 PoC ``` ./CVE-2020-1350.exe will run the exploit. ``` 查看 README.pdf 以获取有关如何使用该二进制文件的更多信息。 源代码可在此处获取:https://github.com/zoomerxsec/Fake_CVE-2020-1350 ### 在 Linux 上运行 exploit 更改 exploit.sh 中的目标 IP,然后执行: ``` chmod +x exploit.sh ./exploit.sh ``` ## 仓库信息 - CVE-2020-1350.exe (sha256sum 9e6da40db7c7f9d5ba679e7439f03ef6aacee9c34f9a3f686d02af34543f2e75) - 良性二进制文件,会打开 rick roll 并 ping canary token - Fix.bat - 应用来自 Microsoft 修复的批处理文件 - LICENCE - 许可证文件,也不做任何事情 - PoC.exe (sha256sum bf9657ff82065a676bc2aeb07877d5964a193da244e943ee37f08b931c9868b7)- 良性二进制文件,会打开 cmd.exe 并额外 ping canary token - README.md - 详细说明该仓库的 README - windows-exploit.ps1 - 在 shell 中进行 Rick roll,同样是良性的 ### 额外资源 - https://blog.zsec.uk/cve-2020-1350-honeypoc/ - 该项目的统计数据 - https://blog.zsec.uk/cve-2020-1350-research/ - 该项目的解释 :-) - https://github.com/Neo23x0/sigma/blob/master/rules/windows/process_creation/win_exploit_cve_2020_1350.yml - 用于检测的 Sigma 规则 - https://research.checkpoint.com/2020/resolving-your-way-into-domain-admin-exploiting-a-17-year-old-bug-in-windows-dns-servers/ - 漏洞分析文章 - https://blog.menasec.net/2019/02/threat-hunting-24-microsoft-windows-dns.html - 针对该漏洞的威胁狩猎 - https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1350 - CVE-2020-1350 | Windows DNS Server 远程代码执行漏洞 - https://msrc-blog.microsoft.com/2020/07/14/july-2020-security-update-cve-2020-1350-vulnerability-in-windows-domain-name-system-dns-server/ - 2020 年 7 月安全更新:Windows 域名系统 (DNS) 服务器的 CVE-2020-1350 漏洞 - https://github.com/tinkersec/cve-2020-1350 Tinkersec PoC,同样不是真实的
标签:AI合规, Cutter, Go语言工具, Libemu, 安全, 数据展示, 社工防范, 红队, 蜜罐, 证书利用, 超时处理