
CVE-2022-30190(Follina)에 대한 개념 증명(PoC)입니다.
CVE-2022-30190(Follina)에 대한 개념 증명(PoC)입니다.
공격자 서버의 호스트 이름과 포트 번호를 수정하려면 config.xml을 편집하세요.
<host>
<name>{ hostname }</name>
<port>{ port }</port>
</host>
다음 Python 스크립트는 trojan.docx 파일을 생성하고 공격자의 서버를 초기화합니다.
python init.py
다음 명령으로 페이로드를 빌드하고 불필요한 바이너리를 모두 제거합니다.
dotnet publish LocalEXF
다음 배치 스크립트를 실행하여 이 디렉터리와 그 안의 모든 항목을 영구적으로 삭제합니다.
.\destroy_all.bat
이 PoC와 같은 복잡한 PowerShell 명령을 실행하려면 해당 명령을 반드시 Base64로 인코딩해야 합니다.
index.html은 <script> 태그 안에 최소 4096바이트의 데이터를 포함해야 합니다.
모든 인수는 href.txt에 설명된 대로 사용해야 합니다.
Microsoft Word는 index.html 파일을 사용하여 JavaScript를 실행할 수 없습니다. 하지만 어째서인지 location.href는 작동합니다.
오래 실행되는 작업을 호출하는 명령의 경우, 피해자가 문서를 로드하면 문제 해결사가 나타납니다. 피해자가 문제 해결사를 취소하면 실수로 공격을 거부할 수 있습니다. 명령 실행 시간이 짧도록 하십시오.