Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/jeffreybxu/five-nights-at-follina-s
DefensivwerkzeugePayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationLernen & BildungIncident Response
GitHubjeffreybxu/five-nights-at-follina-s

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

five-nights-at-follina-s

Ein Cybersecurity-Projekt der Fullstack Academy, das den gesamten Zyklus der Follina-Sicherheitslücke (CVE-2022-30190) untersucht – vom Exploit über die Erkennung bis zur Abwehr.

Repository anzeigen
23vor 4 JahrenNoch nicht geprüft
Teilen

Five Nights at Follina's

Ein Cybersecurity-Projekt der Fullstack Academy, das den gesamten Zyklus der Follina-Schwachstelle (CVE-2022-30190) untersucht – vom Exploit über die Erkennung bis zur Abwehr.

Team:

  • Brian Aldrich
  • YoungWa Kim
  • Jay O'Neill
  • (Binyang) Jeffrey Xu

Diese Toolsammlung setzt voraus, dass Sie einen Webhost besitzen oder einen einfachen Webserver mit Python hochfahren können, um die generierten oder beispielhaften Payload-Dateien zu hosten.

Haftungsausschluss

Die Dateien im Ordner „Example Payloads“ enthalten tatsächlichen Schadcode. Diese wurden mit VMs in einem lokalen Netzwerk verwendet und sollten in einem sicheren Netzwerk, in dem Sie allen Maschinen vertrauen, kein Problem darstellen. Bitte gehen Sie jedoch vorsichtig vor, wenn Sie diese Dateien verwenden oder ändern. Darüber hinaus erzeugen die Dokument- und Payload-Generatoren offensichtlich eigene schädliche Dateien. Verwenden Sie diese Tools nur auf VMs oder anderen Wegwerf-Umgebungen! Verwenden Sie keine Tools, die Sie nicht verstehen.

Angriffswerkzeuge

Um das Microsoft Word-Dokument mit dem Follina-Exploit zu erstellen, führen Sie docgen_v3.py mit den folgenden Optionen aus:

  • --extention/-e : ändert die Dokumentausgabe von .doc (Standard) in rtf für einen Zero-Click-Angriff. -e rtf
  • --ip_address/-ip : ändert die IP-Adresse, die das Dokument zu erreichen versucht (Standard ist 10.0.2.15).
  • --port/-p : ändert den Port, den es zu erreichen versucht (Standard ist 8000)

Um eine Payload-HTML-Datei zu erstellen, verwenden Sie generate_payload.py entweder mit dem Unterbefehl poc, um einen Proof-of-Concept-Payload zu generieren, der den Windows-Rechner öffnet, oder mit dem Unterbefehl custom, um einen Payload mit Ihrem eigenen Skript zu generieren.

Beispiele:

  • python generate_payload.py poc -o test.html erzeugt den Rechner-Payload in test.html
  • python generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" erzeugt test.html als benutzerdefinierten Payload mit dem SearchNightmare-Exploit

Beispiel-Payloads finden Sie im Ordner „Example Payloads“.

Verteidigungswerkzeuge

Die Erkennung von Follina erfordert die Installation von Sysmon zur Protokollierung von Ereignissen. Unsere Erkennungsmethoden hier beruhen darauf, Fälle zu finden, in denen Microsoft Word MSDT.exe aufruft, aber die Skripte können geändert werden, um nach anderen Artefakten zu suchen, wie z. B. den Argumenten, die Follina in seinem Powershell-Befehl verwendet. Die folgenden Werkzeuge sind verfügbar:

  • Die Python-Skripte im Ordner „Sysmon Search“ ermöglichen es einem Benutzer, seine Sysmon-Protokolle auf mögliche Indikatoren einer Kompromittierung durch Follina zu durchsuchen und diese Protokolle dann manuell zur Bestätigung zu überprüfen.
  • Das Powershell-Skript msdt_exp-del-v3.ps1 führt eine ähnliche Suche durch und erstellt, wenn es Anzeichen von Follina erkennt, eine Sicherung des MSDT-Registrierungsschlüssels und deaktiviert MSDT, indem es den Schlüssel löscht.

Verwendung von Beispiel-Payloads

Alle beispielhaften docx-, rtf- und html-Dateien sind auf Payloads ausgerichtet, die unter der IP-Adresse 10.0.2.15 gehostet werden. Wenn Sie außerdem den Reverse-Shell-Exploit verwenden möchten, richten Sie einen Listener auf Port 9999 ein.

  • Click Me!.docx wird den Benutzer Rickrollen
  • No Click Exploit.rtf öffnet eine Reverse Shell
  • I'm Too Sneaky For Defender.docx funktioniert auch, wenn der Windows Defender-Echtzeitschutz aktiviert ist, und führt einen SearchNightmare-Angriff aus, der eine Suche nach Procmon öffnet
Tool herunterladen