Vollständiges Exploit-Chain-Labor und Suricata-IDS-Erkennung für CVE-2022-30190 (Follina) - MSDT RCE
Forscher: Abhimanyu Rawat Rolle: Praktikant für technische Forschung & Cyber-Sicherheitsoperationen Datum: 8. Mai 2026
CVE-2022-30190 (auch „Follina“ genannt) ist eine Zero-Day-Schwachstelle zur Remote-Codeausführung (RCE) in Microsoft Windows, die es einem Angreifer ermöglicht, beliebige Befehle auszuführen, indem das Opfer lediglich ein Word-Dokument öffnet — ohne dass Makros erforderlich sind.
Es funktioniert durch Missbrauch des ms-msdt:// URI-Handlers, eines legitimen Windows-Diagnoseprotokolls, über die Funktion für externe Vorlagen von Microsoft Office.
| Komponente | Details |
|---|---|
| Angreifer-Betriebssystem | Kali Linux — 192.168.153.128 |
| Opfer-Betriebssystem | Windows 10 Build 19041.1 (ungepatcht) |
| Office-Version | Microsoft Office 2019 Version 1808 |
| IDS | Suricata 8.0.4 |
| Exploit-Tool | chvancooten/follina.py |
| Netzwerk | Isoliertes VMware-NAT — 192.168.153.0/24 |
⚠️ Haftungsausschluss: Dieses Labor wurde ausschließlich zu Bildungs- und Forschungszwecken in einer vollständig isolierten VMware-Umgebung durchgeführt. Es wurden keine realen Systeme angegriffen.
Attacker (Kali) Victim (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx served
│ │
│ Word opens doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
│ │
│── exploit.html sent ───────────────────►│
│ │
│ MSDT executes
│ calc.exe ✅
Stufe 1: Payload mit follina.py erzeugt → clickme.docx + exploit.html
Stufe 2: Windows-VM öffnete Dokument in Word 2019 → klickte auf „Bearbeiten aktivieren“
Stufe 3: Word lud exploit.html vom Kali-HTTP-Server über den ms-msdt://-Handler ab
Stufe 4: MSDT führte calc.exe aus — beliebige Codeausführung bestätigt
Die benutzerdefinierte Suricata-Regel SID:9000002 wurde in fast.log 8 Mal ausgelöst:
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
Verwendete Erkennungsregel:
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
| Datei | Beschreibung |
|---|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | Vollständiger technischer Forschungsartikel |
suricata_follina_rules.rules | Benutzerdefinierte Suricata-IDS-Erkennungsregeln |
exploit.html | Follina-Payload (nur für Laborzwecke) |
clickme.docx | Köderdokument, das im Labor verwendet wurde (nur für Laborzwecke) |
screenshot*.png | Screenshots als Labornachweise |
Wenden Sie KB5014699 an — veröffentlicht am 14. Juni 2022. Es entfernt den ms-msdt:// URI-Handler vollständig aus Windows.
Überprüfen Sie, ob der Patch installiert ist:
wmic qfe list | findstr "5014699"
| Technik-ID | Name |
|---|---|
| T1059.003 | Befehls- und Skriptinterpreter: Windows-Eingabeaufforderung |
| T1204.002 | Benutzerausführung: Schädliche Datei |
| T1190 | Ausnutzung einer öffentlich zugänglichen Anwendung |
| T1105 | Transfer von Tools in das Netzwerk |