
Доказательство концепции для CVE-2022-30190 (Follina).
Эксплуат-код (PoC) для CVE-2022-30190 (Follina).
Отредактируйте config.xml, чтобы изменить имя хоста и номер порта сервера атакующего.
<host>
<name>{ hostname }</name>
<port>{ port }</port>
</host>
Следующий скрипт Python создаст файл trojan.docx и инициализирует сервер атакующего.
python init.py
Соберите полезную нагрузку и удалите все ненужные бинарные файлы с помощью следующей команды.
dotnet publish LocalEXF
Запустите следующий пакетный скрипт для полного удаления этого каталога и всего его содержимого.
.\destroy_all.bat
Для выполнения сложных команд PowerShell, как в этом PoC, эти команды обязательно должны быть закодированы в Base64.
Файл index.html должен содержать не менее 4096 байт данных внутри тега <script>.
Все аргументы должны использоваться так, как описано в href.txt.
Microsoft Word не может использовать файл index.html для выполнения JavaScript. Однако по какой-то причине location.href работает.
Для команд, запускающих длительные задачи, при открытии документа жертвой появится средство устранения неполадок. Жертва может случайно отклонить атаку, отменив это средство. Убедитесь, что время выполнения команды короткое.