Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-30190 — Bildungs-PoC für die CVE-2022-30190 (Follina) Schwachstelle. | Kitploit
Tools/GitHubGitHub/shndnth/cve-2022-30190
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPhishingMalware-AnalyseCommand and ControlSocial EngineeringLernen & BildungPayload-EntwicklungLabs & Praxis
4vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
shndnth/cve-2022-30190

CVE-2022-30190

Bildungs-PoC für die CVE-2022-30190 (Follina) Schwachstelle.

Repository anzeigen

CVE-2022-30190 (Follina)

Bildungsorientierte Malware-Entwicklung, Exploitation, Analyse und Mitigation

Ein vollständig dokumentierter Proof-of-Concept, der die Follina-Schwachstelle demonstriert – von der Social-Engineering-Zustellung über die Ausnutzung bis hin zur forensischen Analyse und Patch-Entwicklung.


⚠️ Nur zu Bildungszwecken. Alle Aktivitäten in diesem Repository wurden ausschließlich in einer isolierten VM-Lab-Umgebung im Rahmen des Moduls IE4012 Offensive Hacking Tactics & Strategies an der SLIIT durchgeführt. Nichts davon sollte außerhalb eines kontrollierten Labors verwendet werden. Testen Sie nicht gegen reale Systeme oder Netzwerke.


📋 Übersicht

CVE-2022-30190, auch bekannt als Follina, ist eine Schwachstelle zur Remotecodeausführung im Microsoft Support Diagnostic Tool (MSDT). Sie wurde am 30. Mai 2022 öffentlich bekannt gegeben und erhielt einen CVSS-Score von 7,8 (Hoch). Der Exploit wird ausgelöst, wenn ein Opfer ein speziell präpariertes Microsoft-Office-Dokument öffnet – keine Makros erforderlich. Das Dokument ruft eine HTML-Nutzlast von einem angreiferkontrollierten HTTP-Server ab, die den URI-Protokollhandler ms-msdt: aufruft und über das PCWDiagnostic-Argument beliebige Befehle an das System übergibt.


🗂️ Repository-Struktur

root@kitploit:~
SourceCode.zip/
├── PoC.py                                  # Haupt-Exploit-Skript
├── patch.py                                # Mitigations-Patch-Skript
├── Invoice_FS-2026-8821_OVERDUE.docx       # Generiertes bösartiges Word-Dokument
└── doc/                                    # Interne XML-Dateien aus der docx extrahiert
    ├── word/
    │   ├── document.xml                    # Hauptdokumentrumpf
    │   └── _rels/
    │       └── document.xml.rels           # Externer OLE-Verweis auf den Angreifer-Server
    └── [Content_Types].xml

🚀 Funktionsweise

Phase 1 – Social-Engineering-Zustellung

Der Köder ist eine Phishing-E-Mail, die sich als eine Rechnungsplattform namens FinanceSync ausgibt und behauptet, eine Rechnung sei überfällig. Der Anhang ist ein passwortgeschütztes Zip-Archiv (Invoice.zip), das das bösartige Word-Dokument enthält. Die Verwendung eines verschlüsselten Archivs umgeht die meisten E-Mail-Gateway-Scanner, da der Inhalt nicht überprüft werden kann.

Phase 2 – Exploit-Kette

  • PoC.py generiert Invoice_FS-2026-8821_OVERDUE.docx und startet einen HTTP-Server auf Port 8000
  • Das Dokument enthält einen externen OLE-Verweis in word/_rels/document.xml.rels, der auf http://<angreifer_ip>:8000/index.html verweist
  • Wenn das Opfer das Dokument öffnet, ruft Word automatisch die HTML-Nutzlast ab – keine Benutzeraufforderung, keine Makros
  • Die HTML-Nutzlast enthält eine JavaScript-Datumsprüfung gegen ein fest codiertes Auslösedatum (2026-03-25). Wenn die Datumsbedingung nicht erfüllt ist, wird nichts ausgeführt
  • Sobald die Bedingung erfüllt ist, wird der ms-msdt:-URI mit einem PCWDiagnostic-Argument ausgelöst, das einen cmd.exe-Befehl enthält
  • Die Prozesskette WINWORD.EXE → msdt.exe → cmd.exe wird ausgeführt und schreibt sys_cache.dat nach C:\Users\Public\ als Nachweis der Kompromittierung

Phase 3 – Patch

patch.py entfernt den ms-msdt-URI-Protokollhandler aus der Windows-Registrierung und unterbricht die Exploit-Kette auf der Ebene der URI-Auflösung, bevor angreiferkontrollierte Argumente MSDT erreichen können.


⚙️ Verwendung

Voraussetzungen

Angreifer-Maschine (Kali Linux)

  • Python 3

Opfer-Maschine (Windows 10)

  • Installiertes Microsoft Office (ungepatchter Build)
  • ms-msdt-Registrierungsschlüssel unter HKEY_CLASSES_ROOT vorhanden
  • Systemdatum auf den 25.03.2026 oder später gesetzt

Ausführen des PoC

root@kitploit:~
# Auf der Angreifer-Maschine
python3 PoC.py

Das Skript generiert das Word-Dokument und startet den HTTP-Server. Übertragen Sie das Dokument auf die Opfer-VM und öffnen Sie es. Das Angreifer-Terminal protokolliert die eingehende Anfrage von Word.

Ausführen des Patches

Das Patch-Skript muss als Administrator auf der Windows-Opfer-VM ausgeführt werden.

root@kitploit:~
# Aktuellen Status prüfen
python patch.py --status

# Patch anwenden (entfernt den ms-msdt-Registrierungsschlüssel)
python patch.py --apply

# Auf verwundbaren Zustand zurücksetzen (für erneute Tests)
python patch.py --rollback

🔬 Details zur Schwachstelle


🛡️ Wirksamkeit des Patches


🧠 Laborumgebung

MaschineRolleIP-Adresse
Kali Linux VMAngreifer – führt PoC.py aus192.168.56.10
Windows 10 VMOpfer – öffnet das Dokument192.168.56.20

Beide VMs waren über ein VirtualBox Host-Only Netzwerk ohne Internetzugang verbunden.

Tool herunterladen
FeldDetail
CVE-IDCVE-2022-30190
Allgemeiner NameFollina
CVSS-Score7,8 (Hoch)
CVSS-VektorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
KomponenteMicrosoft Support Diagnostic Tool (MSDT)
Betroffene VersionenWindows 7 – 11 / Server 2008 R2 – 2022
Bekannt gegeben30. Mai 2022
Offizieller PatchKB5014697 (Juni 2022 Patch Tuesday)
TestVor dem PatchNach dem Patch
ms-msdt-Registrierungsschlüssel vorhandenJa (VERWUNDBAR)Nein (MITIGIERT)
HTTP-Anfrage von Word ausgeführtJaJa (unverändert)
msdt.exe gestartetJaNein
cmd.exe gestartetJaNein
sys_cache.dat erstelltJaNein
Exploit erfolgreichJaNein