一个 Fullstack Academy 网络安全项目,研究 Follina (CVE-2022-30190) 漏洞的完整生命周期,从利用到检测和防御。
一个Fullstack Academy网络安全项目,研究Follina漏洞(CVE-2022-30190)的完整生命周期,从利用到检测与防御。
团队:
这套工具假定你有一个网络主机,或者可以使用Python搭建一个简单的Web服务器来托管生成或示例的payload文件。
"Example Payloads"文件夹中的文件包含实际恶意代码。这些文件是在本地网络的虚拟机上使用的,在您信任所有机器的安全网络上应该不会造成问题,但请在使用或修改这些文件时务必小心。此外,文档和payload生成器显然会创建自己的恶意文件。请仅在虚拟机或其他一次性环境中使用这些工具!不要使用您不理解这里的任何工具。
要创建带有Follina漏洞的Microsoft Word文档,请运行docgen_v3.py,并使用以下选项:
要创建payload HTML文件,请使用generate_payload.py,可以使用poc子命令生成打开Windows计算器的概念验证payload,或者使用custom子命令生成包含自定义脚本的payload。
示例:
python generate_payload.py poc -o test.html 将在test.html中生成计算器payloadpython generate_payload.py custom -o test.html -p "search-ms:query=procmon.exe&crumb=location:%5C%5Clive.sysinternals.com%5Ctools&displayname=IMPORTANT%20UPDATE" 将使用SearchNightmare漏洞生成一个自定义payload,存放在test.html文件中示例payload可在"Example Payloads"文件夹中找到。
Follina检测需要安装Sysmon以记录事件。我们这里的检测方法依赖于查找Microsoft Word调用MSDT.exe的实例,但脚本可以被修改以搜索其他痕迹,例如Follina在其Powershell命令中使用的参数。以下工具可用:
所有示例的docx和rtf文件以及html文件都指向托管在IP地址10.0.2.15的payload。此外,如果您想使用反向shell漏洞,请在端口9999上设置监听器。