Laboratoire complet de chaîne d'exploitation et détection IDS Suricata pour CVE-2022-30190 (Follina) - MSDT RCE
Chercheur : Abhimanyu Rawat Rôle : Stage en Recherche Technique et Opérations de Cybersécurité Date : 8 mai 2026
CVE-2022-30190 (surnommée « Follina ») est une vulnérabilité zero-day d’exécution de code à distance (RCE) dans Microsoft Windows qui permet à un attaquant d’exécuter des commandes arbitraires simplement en faisant ouvrir un document Word par la victime — sans avoir besoin de macros.
Elle fonctionne en abusant du gestionnaire d’URI ms-msdt://, un protocole de diagnostic légitime de Windows, via la fonctionnalité de modèle externe de Microsoft Office.
| Composant | Détails |
|---|---|
| OS attaquant | Kali Linux — 192.168.153.128 |
| OS victime | Windows 10 Build 19041.1 (non patché) |
| Version Office | Microsoft Office 2019 Version 1808 |
| IDS | Suricata 8.0.4 |
| Outil d'exploitation | chvancooten/follina.py |
| Réseau | VM Isolée NAT — 192.168.153.0/24 |
⚠️ Avertissement : Ce laboratoire a été mené dans un environnement VMware totalement isolé à des fins de recherche éducative uniquement. Aucun système réel n’a été ciblé.
Attaquant (Kali) Victime (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx servi
│ │
│ Word ouvre le doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// déclenché
│ │
│── exploit.html envoyé ──────────────────►│
│ │
│ MSDT s'exécute
│ calc.exe ✅
Étape 1 : Charge générée avec follina.py → clickme.docx + exploit.html
Étape 2 : La machine Windows a ouvert le document dans Word 2019 → a cliqué sur Activer l’édition
Étape 3 : Word a récupéré exploit.html depuis le serveur HTTP Kali via le gestionnaire ms-msdt://
Étape 4 : MSDT a exécuté calc.exe — exécution de code arbitraire confirmée
La règle personnalisée Suricata SID:9000002 s’est déclenchée 8 fois dans fast.log :
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
Règle de détection utilisée :
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
| Fichier | Description |
|---|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | Article de recherche technique complet |
suricata_follina_rules.rules | Règles de détection IDS Suricata personnalisées |
exploit.html | Charge Follina (usage laboratoire uniquement) |
clickme.docx | Document leurre utilisé en laboratoire (usage laboratoire uniquement) |
screenshot*.png | Captures d’écran de preuve du laboratoire |
Appliquer KB5014699 — publié le 14 juin 2022. Supprime complètement le gestionnaire d’URI ms-msdt:// de Windows.
Vérifier que le correctif est installé :
wmic qfe list | findstr "5014699"
| ID de technique | Nom |
|---|---|
| T1059.003 | Interpréteur de commandes et de scripts : Shell Windows |
| T1204.002 | Exécution par l’utilisateur : Fichier malveillant |
| T1190 | Exploitation d’une application exposée au public |
| T1105 | Transfert d’outils entrant |