Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-30190-Follina-Lab — Vollständiges Exploit-Chain-Labor und Suricata-IDS-Erkennung für CVE-2022-30190 (Follina) - MSDT RCE | Kitploit
Tools/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
Payload-GenerierungSchwachstellenanalyseExploitationIDS/IPS-UmgehungWebanwendungs-ExploitationMalware-AnalyseCommand and ControlEinbruchserkennungLernen & Bildung
Labs & Praxis
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

Vollständiges Exploit-Chain-Labor und Suricata-IDS-Erkennung für CVE-2022-30190 (Follina) - MSDT RCE

Repository anzeigen
3vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔴 CVE-2022-30190 — Follina (MSDT RCE) Labor

CVE Severity Status Lab IDS

Forscher: Abhimanyu Rawat Rolle: Praktikant für technische Forschung & Cyber-Sicherheitsoperationen Datum: 8. Mai 2026


📌 Was ist Follina?

CVE-2022-30190 (auch „Follina“ genannt) ist eine Zero-Day-Schwachstelle zur Remote-Codeausführung (RCE) in Microsoft Windows, die es einem Angreifer ermöglicht, beliebige Befehle auszuführen, indem das Opfer lediglich ein Word-Dokument öffnet — ohne dass Makros erforderlich sind.

Es funktioniert durch Missbrauch des ms-msdt:// URI-Handlers, eines legitimen Windows-Diagnoseprotokolls, über die Funktion für externe Vorlagen von Microsoft Office.


🧪 Laborumgebung

KomponenteDetails
Angreifer-BetriebssystemKali Linux — 192.168.153.128
Opfer-BetriebssystemWindows 10 Build 19041.1 (ungepatcht)
Office-VersionMicrosoft Office 2019 Version 1808
IDSSuricata 8.0.4
Exploit-Toolchvancooten/follina.py
NetzwerkIsoliertes VMware-NAT — 192.168.153.0/24

⚠️ Haftungsausschluss: Dieses Labor wurde ausschließlich zu Bildungs- und Forschungszwecken in einer vollständig isolierten VMware-Umgebung durchgeführt. Es wurden keine realen Systeme angegriffen.


🔴 Angriffskette

root@kitploit:~
Attacker (Kali)                          Victim (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx served
      │                                         │
      │                                    Word opens doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
      │                                         │
      │── exploit.html sent ───────────────────►│
      │                                         │
      │                                   MSDT executes
      │                                   calc.exe  ✅

Stufe 1: Payload mit follina.py erzeugt → clickme.docx + exploit.html Stufe 2: Windows-VM öffnete Dokument in Word 2019 → klickte auf „Bearbeiten aktivieren“ Stufe 3: Word lud exploit.html vom Kali-HTTP-Server über den ms-msdt://-Handler ab Stufe 4: MSDT führte calc.exe aus — beliebige Codeausführung bestätigt


🟢 Suricata-IDS-Erkennung

Die benutzerdefinierte Suricata-Regel SID:9000002 wurde in fast.log 8 Mal ausgelöst:

root@kitploit:~
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

Verwendete Erkennungsregel:

root@kitploit:~
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 Dateien in diesem Repository

DateiBeschreibung
CVE-2022-30190-Follina-Technical-Breakdown.docxVollständiger technischer Forschungsartikel
suricata_follina_rules.rulesBenutzerdefinierte Suricata-IDS-Erkennungsregeln
exploit.htmlFollina-Payload (nur für Laborzwecke)
clickme.docxKöderdokument, das im Labor verwendet wurde (nur für Laborzwecke)
screenshot*.pngScreenshots als Labornachweise

🛡️ Gegenmaßnahmen

Wenden Sie KB5014699 an — veröffentlicht am 14. Juni 2022. Es entfernt den ms-msdt:// URI-Handler vollständig aus Windows.

Überprüfen Sie, ob der Patch installiert ist:

root@kitploit:~
wmic qfe list | findstr "5014699"

🗺️ MITRE-ATT&CK-Zuordnung

Technik-IDName
T1059.003Befehls- und Skriptinterpreter: Windows-Eingabeaufforderung
T1204.002Benutzerausführung: Schädliche Datei
T1190Ausnutzung einer öffentlich zugänglichen Anwendung
T1105Transfer von Tools in das Netzwerk

🔗 Referenzen

  • NVD — CVE-2022-30190
  • Microsoft-Sicherheitshinweis
  • chvancooten/follina.py
  • Suricata-Dokumentation
Tool herunterladen