针对CVE-2022-30190(Follina)的概念验证(PoC)。
编辑config.xml以修改攻击者的服务器主机名和端口号。
<host>
<name>{ hostname }</name>
<port>{ port }</port>
</host>
以下Python脚本将构建trojan.docx文件并初始化攻击者的服务器。
python init.py
使用以下命令构建有效载荷并删除所有不必要的二进制文件。
dotnet publish LocalEXF
运行以下批处理脚本永久删除此目录及其所有内容。
.\destroy_all.bat
要执行复杂PowerShell命令(如本PoC),这些命令必须进行Base64编码。
index.html 必须在 <script> 标签内包含至少4096字节的数据。
所有参数必须按照 href.txt 中的描述使用。
Microsoft Word 无法使用 index.html 文件执行JavaScript。但出于某种原因,location.href 可以工作。
对于调用长时间运行任务的命令,当受害者加载文档时将出现故障排除程序。受害者可能会意外取消故障排除程序而拒绝攻击。请确保命令运行时长短。