
مختبر سلسلة استغلال كامل وكشف Suricata IDS لـ CVE-2022-30190 (Follina) - MSDT RCE
الباحث: Abhimanyu Rawat الدور: متدرب في البحث التقني وعمليات الأمن السيبراني التاريخ: 8 مايو 2026
CVE-2022-30190 (المعروف باسم "Follina") هو ثغرة يوم-صفر لتنفيذ الأوامر عن بُعد (RCE) في Microsoft Windows تسمح للمهاجم بتنفيذ أوامر عشوائية بمجرد قيام الضحية بفتح مستند Word — دون الحاجة إلى ماكرو.
تعمل عن طريق إساءة استخدام معالج URI ms-msdt://، وهو بروتوكول تشخيصي شرعي في Windows، من خلال ميزة القوالب الخارجية لـ Microsoft Office.
| المكون | التفاصيل |
|---|---|
| نظام المهاجم | Kali Linux — 192.168.153.128 |
| نظام الضحية | Windows 10 Build 19041.1 (غير محدث) |
| إصدار Office | Microsoft Office 2019 Version 1808 |
| IDS | Suricata 8.0.4 |
| أداة الاستغلال | chvancooten/follina.py |
| الشبكة | VMware NAT معزولة — 192.168.153.0/24 |
⚠️ إخلاء مسؤولية: تم إجراء هذا المختبر في بيئة VMware معزولة تمامًا لأغراض البحث التعليمي فقط. لم يتم استهداف أي أنظمة حقيقية.
Attacker (Kali) Victim (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx served
│ │
│ Word opens doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
│ │
│── exploit.html sent ───────────────────►│
│ │
│ MSDT executes
│ calc.exe ✅
المرحلة 1: تم إنشاء الحمولة باستخدام follina.py → clickme.docx + exploit.html
المرحلة 2: فتحت VM Windows المستند في Word 2019 → نقر على تمكين التحرير
المرحلة 3: جلب Word ملف exploit.html من خادم HTTP الخاص بـ Kali عبر معالج ms-msdt://
المرحلة 4: نفذ MSDT ملف calc.exe — تم تأكيد تنفيذ الأوامر العشوائية
قاعدة Suricata مخصصة SID:9000002 أُطلقت 8 مرات في fast.log:
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
قاعدة الكشف المستخدمة:
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
| الملف | الوصف |
|---|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | مقال بحثي تقني كامل |
suricata_follina_rules.rules | قواعد كشف Suricata IDS مخصصة |
exploit.html | حمولة Follina (للاستخدام المخبري فقط) |
clickme.docx | مستند إغراء مستخدم في المختبر (للاستخدام المخبري فقط) |
screenshot*.png | لقطات شاشة لأدلة المختبر |
طبق KB5014699 — صدر في 14 يونيو 2022. يزيل معالج URI ms-msdt:// من Windows بالكامل.
تحقق من تثبيت التصحيح:
wmic qfe list | findstr "5014699"
| معرف التقنية | الاسم |
|---|---|
| T1059.003 | مترجم الأوامر والنصوص البرمجية: Windows Command Shell |
| T1204.002 | تنفيذ المستخدم: ملف ضار |
| T1190 | استغلال تطبيق مواجه للجمهور |
| T1105 | نقل أداة الدخول |