Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-30190-Follina-Lab — مختبر سلسلة استغلال كامل وكشف Suricata IDS لـ CVE-2022-30190 (Follina) - MSDT RCE | Kitploit
أدوات/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSاستغلال تطبيقات الويبتحليل البرمجيات الخبيثةالقيادة والسيطرةكشف التسللالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مختبرات وتدريب عملي
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

مختبر سلسلة استغلال كامل وكشف Suricata IDS لـ CVE-2022-30190 (Follina) - MSDT RCE

عرض المستودع
4منذ 4 أشهرلم تتم المراجعة بعد
مشاركة

🔴 CVE-2022-30190 — مختبر Follina (MSDT RCE)

CVE Severity Status Lab IDS

الباحث: Abhimanyu Rawat الدور: متدرب في البحث التقني وعمليات الأمن السيبراني التاريخ: 8 مايو 2026


📌 ما هو Follina؟

CVE-2022-30190 (المعروف باسم "Follina") هو ثغرة يوم-صفر لتنفيذ الأوامر عن بُعد (RCE) في Microsoft Windows تسمح للمهاجم بتنفيذ أوامر عشوائية بمجرد قيام الضحية بفتح مستند Word — دون الحاجة إلى ماكرو.

تعمل عن طريق إساءة استخدام معالج URI ms-msdt://، وهو بروتوكول تشخيصي شرعي في Windows، من خلال ميزة القوالب الخارجية لـ Microsoft Office.


🧪 بيئة المختبر

المكونالتفاصيل
نظام المهاجمKali Linux — 192.168.153.128
نظام الضحيةWindows 10 Build 19041.1 (غير محدث)
إصدار OfficeMicrosoft Office 2019 Version 1808
IDSSuricata 8.0.4
أداة الاستغلالchvancooten/follina.py
الشبكةVMware NAT معزولة — 192.168.153.0/24

⚠️ إخلاء مسؤولية: تم إجراء هذا المختبر في بيئة VMware معزولة تمامًا لأغراض البحث التعليمي فقط. لم يتم استهداف أي أنظمة حقيقية.


🔴 سلسلة الهجوم

root@kitploit:~
Attacker (Kali)                          Victim (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx served
      │                                         │
      │                                    Word opens doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
      │                                         │
      │── exploit.html sent ───────────────────►│
      │                                         │
      │                                   MSDT executes
      │                                   calc.exe  ✅

المرحلة 1: تم إنشاء الحمولة باستخدام follina.py → clickme.docx + exploit.html المرحلة 2: فتحت VM Windows المستند في Word 2019 → نقر على تمكين التحرير المرحلة 3: جلب Word ملف exploit.html من خادم HTTP الخاص بـ Kali عبر معالج ms-msdt:// المرحلة 4: نفذ MSDT ملف calc.exe — تم تأكيد تنفيذ الأوامر العشوائية


🟢 كشف Suricata IDS

قاعدة Suricata مخصصة SID:9000002 أُطلقت 8 مرات في fast.log:

root@kitploit:~
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

قاعدة الكشف المستخدمة:

root@kitploit:~
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 الملفات في هذا المستودع

الملفالوصف
CVE-2022-30190-Follina-Technical-Breakdown.docxمقال بحثي تقني كامل
suricata_follina_rules.rulesقواعد كشف Suricata IDS مخصصة
exploit.htmlحمولة Follina (للاستخدام المخبري فقط)
clickme.docxمستند إغراء مستخدم في المختبر (للاستخدام المخبري فقط)
screenshot*.pngلقطات شاشة لأدلة المختبر

🛡️ التخفيف

طبق KB5014699 — صدر في 14 يونيو 2022. يزيل معالج URI ms-msdt:// من Windows بالكامل.

تحقق من تثبيت التصحيح:

root@kitploit:~
wmic qfe list | findstr "5014699"

🗺️ تعيين MITRE ATT&CK

معرف التقنيةالاسم
T1059.003مترجم الأوامر والنصوص البرمجية: Windows Command Shell
T1204.002تنفيذ المستخدم: ملف ضار
T1190استغلال تطبيق مواجه للجمهور
T1105نقل أداة الدخول

🔗 المراجع

  • NVD — CVE-2022-30190
  • إشعار الأمان من Microsoft
  • chvancooten/follina.py
  • وثائق Suricata
تنزيل الأداة