Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-30190 — إثبات مفهوم تعليمي لثغرة CVE-2022-30190 (Follina). | Kitploit
أدوات/GitHubGitHub/shndnth/cve-2022-30190
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتصيد الاحتياليتحليل البرمجيات الخبيثةالقيادة والسيطرةالهندسة الاجتماعيةالتعلم والتعليمتطوير الحمولاتمختبرات وتدريب عملي
4منذ 5 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
shndnth/cve-2022-30190

CVE-2022-30190

إثبات مفهوم تعليمي لثغرة CVE-2022-30190 (Follina).

عرض المستودع

CVE-2022-30190 (Follina)

تطوير برمجيات خبيثة تعليمي، استغلال، تحليل وتخفيف

إثبات مفهوم موثق بالكامل يوضح ثغرة Follina - بدءًا من التسليم عبر الهندسة الاجتماعية وصولًا إلى الاستغلال والتحليل الجنائي وتطوير التصحيح.


⚠️ للاستخدام التعليمي فقط. نُفذت جميع الأنشطة في هذا المستودع حصريًا داخل بيئة مختبر معزولة للآلات الافتراضية ضمن وحدة IE4012 لتكتيكات واستراتيجيات القرصنة الهجومية في SLIIT. لا ينبغي استخدام أي شيء هنا خارج مختبر خاضع للتحكم. لا تختبر ضد أنظمة أو شبكات حقيقية.


📋 نظرة عامة

CVE-2022-30190، المعروفة باسم Follina، هي ثغرة تنفيذ تعليمات برمجية عن بُعد في أداة تشخيص الدعم من مايكروسوفت (MSDT). تم الكشف عنها علنًا في 30 مايو 2022 وحصلت على درجة CVSS قدرها 7.8 (مرتفعة). يعمل الاستغلال عند فتح الضحية لمستند Microsoft Office مصمم خصيصًا - دون الحاجة إلى وحدات ماكرو. يجلب المستند حمولة HTML من خادم HTTP يتحكم فيه المهاجم، والتي تستدعي معالج بروتوكول URI الخاص بـ ms-msdt: وتمرر أوامر تعسفية إلى النظام عبر وسيطة PCWDiagnostic.


🗂️ بنية المستودع

root@kitploit:~
SourceCode.zip/
├── PoC.py                                  # Main exploit script
├── patch.py                                # Mitigation patch script
├── Invoice_FS-2026-8821_OVERDUE.docx       # Generated malicious Word document
└── doc/                                    # Internal XML files extracted from the docx
    ├── word/
    │   ├── document.xml                    # Main document body
    │   └── _rels/
    │       └── document.xml.rels           # External OLE reference pointing to attacker server
    └── [Content_Types].xml

🚀 كيف يعمل

المرحلة 1 - التسليم عبر الهندسة الاجتماعية

الطُعم هو بريد إلكتروني تصيدي ينتحل صفة منصة فوترة تُدعى FinanceSync، يدّعي أن فاتورة متأخرة. المرفق هو أرشيف zip محمي بكلمة مرور (Invoice.zip) يحتوي على مستند Word الخبيث. استخدام أرشيف مشفر يتجاوز معظم أدوات فحص بوابات البريد الإلكتروني لأن المحتويات لا يمكن فحصها.

المرحلة 2 - سلسلة الاستغلال

  • يقوم PoC.py بإنشاء Invoice_FS-2026-8821_OVERDUE.docx ويشغّل خادم HTTP على المنفذ 8000
  • يحتوي المستند على مرجع OLE خارجي في word/_rels/document.xml.rels يشير إلى http://<attacker_ip>:8000/index.html
  • عند فتح الضحية للمستند، يقوم Word تلقائيًا بجلب حمولة HTML - دون أي مطالبة للمستخدم ودون وحدات ماكرو
  • تحتوي حمولة HTML على فحص تاريخ بلغة JavaScript مقابل تاريخ إطلاق مُرمّز بشكل ثابت (2026-03-25). إذا لم يتحقق شرط التاريخ، لا يتم تنفيذ أي شيء
  • بمجرد تحقق الشرط، يتم إطلاق URI الخاص بـ ms-msdt: مع وسيطة PCWDiagnostic تحتوي على أمر cmd.exe
  • سلسلة العمليات WINWORD.EXE → msdt.exe → cmd.exe تُنفَّذ وتكتب sys_cache.dat إلى C:\Users\Public\ كدليل على الاختراق

المرحلة 3 - التصحيح

يقوم patch.py بإزالة معالج بروتوكول URI الخاص بـ ms-msdt من سجل ويندوز، مما يكسر سلسلة الاستغلال في مرحلة تحليل URI قبل أن تصل أي وسائط يتحكم بها المهاجم إلى MSDT.


⚙️ الاستخدام

المتطلبات الأساسية

جهاز المهاجم (Kali Linux)

  • Python 3

جهاز الضحية (Windows 10)

  • تثبيت Microsoft Office (إصدار غير مُصَحَّح)
  • وجود مفتاح التسجيل ms-msdt تحت HKEY_CLASSES_ROOT
  • ضبط تاريخ النظام على 2026-03-25 أو لاحقًا

تشغيل إثبات المفهوم

root@kitploit:~
# On the attacker machine
python3 PoC.py

يقوم البرنامج النصي بإنشاء مستند Word وتشغيل خادم HTTP. انقل المستند إلى جهاز الضحية الافتراضي وافتحه. سيسجّل طرفية المهاجم الطلب الوارد من Word.

تشغيل التصحيح

يجب تشغيل سكربت التصحيح بصلاحيات المسؤول على جهاز الضحية الافتراضي الذي يعمل بنظام Windows.

root@kitploit:~
# Check current status
python patch.py --status

# Apply the patch (removes ms-msdt registry key)
python patch.py --apply

# Roll back to vulnerable state (for re-testing)
python patch.py --rollback

🔬 تفاصيل الثغرة


🛡️ فعالية التصحيح


🧠 بيئة المختبر

الجهازالدورعنوان IP
Kali Linux VMالمهاجم - يشغّل PoC.py192.168.56.10
Windows 10 VMالضحية - يفتح المستند192.168.56.20

تم ربط الجهازين الافتراضيين عبر شبكة Host-Only الخاصة بـ VirtualBox دون وصول إلى الإنترنت.

تنزيل الأداة
الحقلالتفاصيل
معرّف CVECVE-2022-30190
الاسم الشائعFollina
درجة CVSS7.8 (مرتفعة)
متجه CVSSAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
المكوّنMicrosoft Support Diagnostic Tool (MSDT)
الإصدارات المتأثرةWindows 7 - 11 / Server 2008 R2 - 2022
تاريخ الكشف30 مايو 2022
التصحيح الرسميKB5014697 (ثلاثاء التصحيح لشهر يونيو 2022)
الاختبارقبل التصحيحبعد التصحيح
وجود مفتاح التسجيل ms-msdtنعم (قابل للاستغلال)لا (مُخفَّف)
طلب HTTP المُرسل من Wordنعمنعم (بدون تغيير)
تم تشغيل msdt.exeنعملا
تم تشغيل cmd.exeنعملا
تم إنشاء sys_cache.datنعملا
نجاح الاستغلالنعملا