
शैक्षिक प्रूफ-ऑफ-कॉन्सेप्ट CVE-2022-30190 (Follina) भेद्यता के लिए।
शैक्षिक मैलवेयर विकास, शोषण, विश्लेषण और शमन
एक पूरी तरह से प्रलेखित प्रूफ-ऑफ-कॉन्सेप्ट जो फॉलिना भेद्यता का प्रदर्शन करता है - सोशल इंजीनियरिंग डिलीवरी से लेकर शोषण, फोरेंसिक विश्लेषण और पैच विकास तक।
⚠️ केवल शैक्षिक उपयोग। इस रिपॉजिटरी में सभी गतिविधियां विशेष रूप से SLIIT में IE4012 आक्रामक हैकिंग रणनीति और रणनीति मॉड्यूल के भाग के रूप में एक पृथक वर्चुअल मशीन प्रयोगशाला वातावरण में आयोजित की गईं। नियंत्रित प्रयोगशाला के बाहर कुछ भी उपयोग न करें। वास्तविक सिस्टम या नेटवर्क के विरुद्ध परीक्षण न करें।
CVE-2022-30190, जिसे Follina उपनाम दिया गया है, Microsoft सपोर्ट डायग्नोस्टिक टूल (MSDT) में एक रिमोट कोड निष्पादन भेद्यता है। इसे 30 मई 2022 को सार्वजनिक रूप से प्रकट किया गया था और इसे 7.8 (उच्च) का CVSS स्कोर दिया गया था। जब कोई पीड़ित एक विशेष रूप से तैयार Microsoft Office दस्तावेज़ खोलता है तो शोषण होता है - किसी मैक्रो की आवश्यकता नहीं है। दस्तावेज़ हमलावर-नियंत्रित HTTP सर्वर से एक HTML पेलोड लाता है, जो ms-msdt: URI प्रोटोकॉल हैंडलर को आमंत्रित करता है और PCWDiagnostic तर्क के माध्यम से सिस्टम को मनमाने आदेश पास करता है।
SourceCode.zip/
├── PoC.py # मुख्य शोषण स्क्रिप्ट
├── patch.py # शमन पैच स्क्रिप्ट
├── Invoice_FS-2026-8821_OVERDUE.docx # उत्पन्न दुर्भावनापूर्ण Word दस्तावेज़
└── doc/ # docx से निकाले गए आंतरिक XML फ़ाइलें
├── word/
│ ├── document.xml # मुख्य दस्तावेज़ बॉडी
│ └── _rels/
│ └── document.xml.rels # हमलावर सर्वर की ओर इशारा करते हुए बाहरी OLE संदर्भ
└── [Content_Types].xml
लालच एक फ़िशिंग ईमेल है जो FinanceSync नामक बिलिंग प्लेटफ़ॉर्म का प्रतिरूपण करता है, जो एक चालान देय होने का दावा करता है। अटैचमेंट एक पासवर्ड-संरक्षित ज़िप संग्रह (Invoice.zip) है जिसमें दुर्भावनापूर्ण Word दस्तावेज़ है। एन्क्रिप्टेड संग्रह का उपयोग करने से अधिकांश ईमेल गेटवे स्कैनर को दरकिनार कर दिया जाता है क्योंकि सामग्री का निरीक्षण नहीं किया जा सकता है।
Invoice_FS-2026-8821_OVERDUE.docx उत्पन्न करता है और पोर्ट 8000 पर एक HTTP सर्वर शुरू करता हैword/_rels/document.xml.rels में http://<attacker_ip>:8000/index.html की ओर इशारा करते हुए एक बाहरी OLE संदर्भ है2026-03-25) के विरुद्ध एक JavaScript तिथि जांच होती है। यदि तिथि की शर्त पूरी नहीं होती है, तो कुछ भी निष्पादित नहीं होता हैms-msdt: URI को एक PCWDiagnostic तर्क के साथ फायर किया जाता है जिसमें एक cmd.exe कमांड होता हैWINWORD.EXE → msdt.exe → cmd.exe निष्पादित होती है और समझौते के प्रमाण के रूप में sys_cache.dat को C:\Users\Public\ में लिखती हैpatch.py Windows रजिस्ट्री से ms-msdt URI प्रोटोकॉल हैंडलर को हटाता है, URI रिज़ॉल्यूशन चरण में शोषण श्रृंखला को तोड़ता है, इससे पहले कि कोई हमलावर-नियंत्रित तर्क MSDT तक पहुंच सके।
हमलावर मशीन (Kali Linux)
पीड़ित मशीन (Windows 10)
ms-msdt रजिस्ट्री कुंजी HKEY_CLASSES_ROOT के अंतर्गत मौजूद2026-03-25 या बाद की सेट# हमलावर मशीन पर
python3 PoC.py
स्क्रिप्ट Word दस्तावेज़ उत्पन्न करती है और HTTP सर्वर शुरू करती है। दस्तावेज़ को पीड़ित VM में स्थानांतरित करें और इसे खोलें। हमलावर टर्मिनल Word से आने वाले अनुरोध को लॉग करेगा।
पैच स्क्रिप्ट को Windows पीड़ित VM पर प्रशासक के रूप में चलाया जाना चाहिए।
# वर्तमान स्थिति जांचें
python patch.py --status
# पैच लागू करें (ms-msdt रजिस्ट्री कुंजी हटाता है)
python patch.py --apply
# पिछली असुरक्षित स्थिति में वापस जाएं (पुनः परीक्षण के लिए)
python patch.py --rollback
| मशीन | भूमिका | IP पता |
|---|---|---|
| Kali Linux VM | हमलावर - PoC.py चलाता है | 192.168.56.10 |
| Windows 10 VM | पीड़ित - दस्तावेज़ खोलता है | 192.168.56.20 |
दोनों VMs इंटरनेट एक्सेस के बिना VirtualBox होस्ट-ओनली नेटवर्क के माध्यम से जुड़े हुए थे।
| क्षेत्र | विवरण |
|---|
| CVE ID | CVE-2022-30190 |
| सामान्य नाम | Follina |
| CVSS स्कोर | 7.8 (उच्च) |
| CVSS वेक्टर | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| घटक | Microsoft Support Diagnostic Tool (MSDT) |
| प्रभावित संस्करण | Windows 7 - 11 / Server 2008 R2 - 2022 |
| प्रकट | 30 मई 2022 |
| आधिकारिक पैच | KB5014697 (जून 2022 पैच मंगलवार) |
| परीक्षण | पैच-पूर्व | पैच-पश्चात |
|---|
| ms-msdt रजिस्ट्री कुंजी मौजूद | हाँ (असुरक्षित) | नहीं (शमित) |
| Word द्वारा HTTP अनुरोध किया गया | हाँ | हाँ (अपरिवर्तित) |
| msdt.exe लॉन्च किया गया | हाँ | नहीं |
| cmd.exe लॉन्च किया गया | हाँ | नहीं |
| sys_cache.dat बनाया गया | हाँ | नहीं |
| शोषण सफल | हाँ | नहीं |