
Laboratorio completo de cadena de exploits y detección de IDS Suricata para CVE-2022-30190 (Follina) - MSDT RCE
Investigador: Abhimanyu Rawat Rol: Becario de Investigación Técnica y Operaciones de Ciberseguridad Fecha: 8 de mayo de 2026
CVE-2022-30190 (apodado "Follina") es una vulnerabilidad de ejecución remota de código (RCE) de día cero en Microsoft Windows que permite a un atacante ejecutar comandos arbitrarios con solo lograr que la víctima abra un documento de Word — sin necesidad de macros.
Funciona abusando del manejador de URI ms-msdt://, un protocolo legítimo de diagnóstico de Windows, a través de la función de plantillas externas de Microsoft Office.
⚠️ Aviso legal: Este laboratorio se llevó a cabo en un entorno VMware completamente aislado con fines exclusivamente educativos y de investigación. No se atacaron sistemas reales.
Attacker (Kali) Victim (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx served
│ │
│ Word opens doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
│ │
│── exploit.html sent ───────────────────►│
│ │
│ MSDT executes
│ calc.exe ✅
Etapa 1: Payload generado con follina.py → clickme.docx + exploit.html
Etapa 2: La máquina virtual Windows abrió el documento en Word 2019 → hizo clic en Habilitar edición
Etapa 3: Word descargó exploit.html del servidor HTTP de Kali a través del manejador ms-msdt://
Etapa 4: MSDT ejecutó calc.exe — se confirmó la ejecución arbitraria de código
La regla personalizada de Suricata SID:9000002 se activó 8 veces en fast.log:
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
Regla de detección utilizada:
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
Aplique KB5014699 — Publicado el 14 de junio de 2022. Elimina por completo el manejador de URI ms-msdt:// de Windows.
Verifique que el parche esté instalado:
wmic qfe list | findstr "5014699"
| Technique ID | Nombre |
|---|---|
| T1059.003 | Intérprete de comandos y scripts: Shell de comandos de Windows |
| T1204.002 | Ejecución del usuario: Archivo malicioso |
| T1190 | Explotación de aplicación expuesta públicamente |
| T1105 | Transferencia de herramientas de entrada |
| Componente | Detalles |
|---|
| SO Atacante | Kali Linux — 192.168.153.128 |
| SO Víctima | Windows 10 Build 19041.1 (Sin parchear) |
| Versión de Office | Microsoft Office 2019 Versión 1808 |
| IDS | Suricata 8.0.4 |
| Herramienta de Explotación | chvancooten/follina.py |
| Red | Red NAT VMware aislada — 192.168.153.0/24 |
| Archivo | Descripción |
|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | Artículo técnico completo de investigación |
suricata_follina_rules.rules | Reglas personalizadas de detección Suricata IDS |
exploit.html | Payload de Follina (solo uso en laboratorio) |
clickme.docx | Documento señuelo utilizado en el laboratorio (solo uso en laboratorio) |
screenshot*.png | Capturas de pantalla de evidencia del laboratorio |