Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-30190-Follina-Lab — Laboratorio completo de cadena de exploits y detección de IDS Suricata para CVE-2022-30190 (Follina) - MSDT RCE | Kitploit
Herramientas/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSExplotación de Aplicaciones WebAnálisis de MalwareComando y ControlDetección de IntrusionesAprendizaje y Educación

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Labs y Práctica
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

Laboratorio completo de cadena de exploits y detección de IDS Suricata para CVE-2022-30190 (Follina) - MSDT RCE

Ver Repositorio
hace 3 mesesAún no revisado

🔴 CVE-2022-30190 — Laboratorio Follina (MSDT RCE)

CVE Severity Status Lab IDS

Investigador: Abhimanyu Rawat Rol: Becario de Investigación Técnica y Operaciones de Ciberseguridad Fecha: 8 de mayo de 2026


📌 ¿Qué es Follina?

CVE-2022-30190 (apodado "Follina") es una vulnerabilidad de ejecución remota de código (RCE) de día cero en Microsoft Windows que permite a un atacante ejecutar comandos arbitrarios con solo lograr que la víctima abra un documento de Word — sin necesidad de macros.

Funciona abusando del manejador de URI ms-msdt://, un protocolo legítimo de diagnóstico de Windows, a través de la función de plantillas externas de Microsoft Office.


🧪 Entorno de Laboratorio

⚠️ Aviso legal: Este laboratorio se llevó a cabo en un entorno VMware completamente aislado con fines exclusivamente educativos y de investigación. No se atacaron sistemas reales.


🔴 Cadena de Ataque

root@kitploit:~
Attacker (Kali)                          Victim (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx served
      │                                         │
      │                                    Word opens doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
      │                                         │
      │── exploit.html sent ───────────────────►│
      │                                         │
      │                                   MSDT executes
      │                                   calc.exe  ✅

Etapa 1: Payload generado con follina.py → clickme.docx + exploit.html Etapa 2: La máquina virtual Windows abrió el documento en Word 2019 → hizo clic en Habilitar edición Etapa 3: Word descargó exploit.html del servidor HTTP de Kali a través del manejador ms-msdt:// Etapa 4: MSDT ejecutó calc.exe — se confirmó la ejecución arbitraria de código


🟢 Detección con Suricata IDS

La regla personalizada de Suricata SID:9000002 se activó 8 veces en fast.log:

root@kitploit:~
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

Regla de detección utilizada:

root@kitploit:~
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 Archivos en Este Repositorio


🛡️ Mitigación

Aplique KB5014699 — Publicado el 14 de junio de 2022. Elimina por completo el manejador de URI ms-msdt:// de Windows.

Verifique que el parche esté instalado:

root@kitploit:~
wmic qfe list | findstr "5014699"

🗺️ Mapeo MITRE ATT&CK

Technique IDNombre
T1059.003Intérprete de comandos y scripts: Shell de comandos de Windows
T1204.002Ejecución del usuario: Archivo malicioso
T1190Explotación de aplicación expuesta públicamente
T1105Transferencia de herramientas de entrada

🔗 Referencias

  • NVD — CVE-2022-30190
  • Aviso de seguridad de Microsoft
  • chvancooten/follina.py
  • Documentación de Suricata
Descargar herramienta
ComponenteDetalles
SO AtacanteKali Linux — 192.168.153.128
SO VíctimaWindows 10 Build 19041.1 (Sin parchear)
Versión de OfficeMicrosoft Office 2019 Versión 1808
IDSSuricata 8.0.4
Herramienta de Explotaciónchvancooten/follina.py
RedRed NAT VMware aislada — 192.168.153.0/24
ArchivoDescripción
CVE-2022-30190-Follina-Technical-Breakdown.docxArtículo técnico completo de investigación
suricata_follina_rules.rulesReglas personalizadas de detección Suricata IDS
exploit.htmlPayload de Follina (solo uso en laboratorio)
clickme.docxDocumento señuelo utilizado en el laboratorio (solo uso en laboratorio)
screenshot*.pngCapturas de pantalla de evidencia del laboratorio