
Ein Cybersecurity-Projekt der Fullstack Academy, das den gesamten Zyklus der Follina-Sicherheitslücke (CVE-2022-30190) untersucht – vom Exploit über die Erkennung bis zur Abwehr.
Ein Cybersecurity-Projekt der Fullstack Academy, das den gesamten Zyklus der Follina-Schwachstelle (CVE-2022-30190) untersucht – vom Exploit über die Erkennung bis zur Abwehr.
Team:
Diese Toolsammlung setzt voraus, dass Sie einen Webhost besitzen oder einen einfachen Webserver mit Python hochfahren können, um die generierten oder beispielhaften Payload-Dateien zu hosten.
Die Dateien im Ordner „Example Payloads“ enthalten tatsächlichen Schadcode. Diese wurden mit VMs in einem lokalen Netzwerk verwendet und sollten in einem sicheren Netzwerk, in dem Sie allen Maschinen vertrauen, kein Problem darstellen. Bitte gehen Sie jedoch vorsichtig vor, wenn Sie diese Dateien verwenden oder ändern. Darüber hinaus erzeugen die Dokument- und Payload-Generatoren offensichtlich eigene schädliche Dateien. Verwenden Sie diese Tools nur auf VMs oder anderen Wegwerf-Umgebungen! Verwenden Sie keine Tools, die Sie nicht verstehen.
Um das Microsoft Word-Dokument mit dem Follina-Exploit zu erstellen, führen Sie docgen_v3.py mit den folgenden Optionen aus:
Um eine Payload-HTML-Datei zu erstellen, verwenden Sie generate_payload.py entweder mit dem Unterbefehl poc, um einen Proof-of-Concept-Payload zu generieren, der den Windows-Rechner öffnet, oder mit dem Unterbefehl custom, um einen Payload mit Ihrem eigenen Skript zu generieren.
Beispiele:
python generate_payload.py poc -o test.html erzeugt den Rechner-Payload in test.htmlpython generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" erzeugt test.html als benutzerdefinierten Payload mit dem SearchNightmare-ExploitBeispiel-Payloads finden Sie im Ordner „Example Payloads“.
Die Erkennung von Follina erfordert die Installation von Sysmon zur Protokollierung von Ereignissen. Unsere Erkennungsmethoden hier beruhen darauf, Fälle zu finden, in denen Microsoft Word MSDT.exe aufruft, aber die Skripte können geändert werden, um nach anderen Artefakten zu suchen, wie z. B. den Argumenten, die Follina in seinem Powershell-Befehl verwendet. Die folgenden Werkzeuge sind verfügbar:
Alle beispielhaften docx-, rtf- und html-Dateien sind auf Payloads ausgerichtet, die unter der IP-Adresse 10.0.2.15 gehostet werden. Wenn Sie außerdem den Reverse-Shell-Exploit verwenden möchten, richten Sie einen Listener auf Port 9999 ein.