Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-30190-Follina-Lab — Laboratoire complet de chaîne d'exploitation et détection IDS Suricata pour CVE-2022-30190 (Follina) - MSDT RCE | Kitploit
Outils/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
Génération de PayloadsAnalyse des VulnérabilitésExploitationÉvasion IDS/IPSExploitation d'Applications WebAnalyse de MalwareCommandement et ContrôleDétection d'IntrusionApprentissage et Éducation
Labs et Pratique
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

Laboratoire complet de chaîne d'exploitation et détection IDS Suricata pour CVE-2022-30190 (Follina) - MSDT RCE

Voir le dépôt
2il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔴 CVE-2022-30190 — Follina (MSDT RCE) Lab

CVE Severity Status Lab IDS

Chercheur : Abhimanyu Rawat Rôle : Stage en Recherche Technique et Opérations de Cybersécurité Date : 8 mai 2026


📌 Qu'est-ce que Follina ?

CVE-2022-30190 (surnommée « Follina ») est une vulnérabilité zero-day d’exécution de code à distance (RCE) dans Microsoft Windows qui permet à un attaquant d’exécuter des commandes arbitraires simplement en faisant ouvrir un document Word par la victime — sans avoir besoin de macros.

Elle fonctionne en abusant du gestionnaire d’URI ms-msdt://, un protocole de diagnostic légitime de Windows, via la fonctionnalité de modèle externe de Microsoft Office.


🧪 Environnement de laboratoire

ComposantDétails
OS attaquantKali Linux — 192.168.153.128
OS victimeWindows 10 Build 19041.1 (non patché)
Version OfficeMicrosoft Office 2019 Version 1808
IDSSuricata 8.0.4
Outil d'exploitationchvancooten/follina.py
RéseauVM Isolée NAT — 192.168.153.0/24

⚠️ Avertissement : Ce laboratoire a été mené dans un environnement VMware totalement isolé à des fins de recherche éducative uniquement. Aucun système réel n’a été ciblé.


🔴 Chaîne d’attaque

root@kitploit:~
Attaquant (Kali)                      Victime (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx servi
      │                                         │
      │                                    Word ouvre le doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// déclenché
      │                                         │
      │── exploit.html envoyé ──────────────────►│
      │                                         │
      │                                   MSDT s'exécute
      │                                   calc.exe  ✅

Étape 1 : Charge générée avec follina.py → clickme.docx + exploit.html Étape 2 : La machine Windows a ouvert le document dans Word 2019 → a cliqué sur Activer l’édition Étape 3 : Word a récupéré exploit.html depuis le serveur HTTP Kali via le gestionnaire ms-msdt:// Étape 4 : MSDT a exécuté calc.exe — exécution de code arbitraire confirmée


🟢 Détection par Suricata IDS

La règle personnalisée Suricata SID:9000002 s’est déclenchée 8 fois dans fast.log :

root@kitploit:~
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

Règle de détection utilisée :

root@kitploit:~
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 Fichiers dans ce dépôt

FichierDescription
CVE-2022-30190-Follina-Technical-Breakdown.docxArticle de recherche technique complet
suricata_follina_rules.rulesRègles de détection IDS Suricata personnalisées
exploit.htmlCharge Follina (usage laboratoire uniquement)
clickme.docxDocument leurre utilisé en laboratoire (usage laboratoire uniquement)
screenshot*.pngCaptures d’écran de preuve du laboratoire

🛡️ Atténuation

Appliquer KB5014699 — publié le 14 juin 2022. Supprime complètement le gestionnaire d’URI ms-msdt:// de Windows.

Vérifier que le correctif est installé :

root@kitploit:~
wmic qfe list | findstr "5014699"

🗺️ Cartographie MITRE ATT&CK

ID de techniqueNom
T1059.003Interpréteur de commandes et de scripts : Shell Windows
T1204.002Exécution par l’utilisateur : Fichier malveillant
T1190Exploitation d’une application exposée au public
T1105Transfert d’outils entrant

🔗 Références

  • NVD — CVE-2022-30190
  • Avis de sécurité Microsoft
  • chvancooten/follina.py
  • Documentation Suricata
Télécharger l’outil