
CVE-2022-30190 (Follina) - MSDT RCE के लिए पूर्ण शोषण श्रृंखला प्रयोगशाला और Suricata IDS पहचान
शोधकर्ता: अभिमन्यु रावत भूमिका: तकनीकी अनुसंधान एवं साइबर सुरक्षा संचालन इंटर्न दिनांक: 8 मई, 2026
CVE-2022-30190 (उपनाम "Follina") Microsoft Windows में एक ज़ीरो-डे रिमोट कोड निष्पादन (RCE) कमजोरी है जो हमलावर को पीड़ित द्वारा Word दस्तावेज़ खोलने मात्र से मनमाने कमांड निष्पादित करने की अनुमति देती है — बिना मैक्रोज़ की आवश्यकता।
यह Microsoft Office की बाहरी टेम्पलेट सुविधा के माध्यम से ms-msdt:// URI हैंडलर, एक वैध Windows निदान प्रोटोकॉल, का दुरुपयोग करके काम करता है।
⚠️ अस्वीकरण: यह प्रयोग केवल शैक्षिक अनुसंधान उद्देश्यों के लिए पूरी तरह से पृथक VMware वातावरण में किया गया था। किसी वास्तविक प्रणाली को लक्षित नहीं किया गया।
Attacker (Kali) Victim (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx served
│ │
│ Word opens doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
│ │
│── exploit.html sent ───────────────────►│
│ │
│ MSDT executes
│ calc.exe ✅
चरण 1: follina.py से पेलोड उत्पन्न → clickme.docx + exploit.html
चरण 2: Windows VM ने Word 2019 में दस्तावेज़ खोला → Enable Editing पर क्लिक किया
चरण 3: Word ने ms-msdt:// हैंडलर के माध्यम से Kali HTTP सर्वर से exploit.html प्राप्त किया
चरण 4: MSDT ने calc.exe निष्पादित किया — मनमाना कोड निष्पादन की पुष्टि
कस्टम Suricata नियम SID:9000002 ने fast.log में 8 बार फायर किया:
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
उपयोग किया गया पहचान नियम:
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
KB5014699 लागू करें — 14 जून, 2022 को जारी। Windows से ms-msdt:// URI हैंडलर को पूरी तरह से हटा देता है।
पैच स्थापित है यह सत्यापित करें:
wmic qfe list | findstr "5014699"
| तकनीक आईडी | नाम |
|---|---|
| T1059.003 | कमांड और स्क्रिप्टिंग इंटरप्रेटर: विंडोज कमांड शेल |
| T1204.002 | उपयोगकर्ता निष्पादन: दुर्भावनापूर्ण फ़ाइल |
| T1190 | सार्वजनिक-मुखी एप्लिकेशन का शोषण |
| T1105 | इनग्रेस टूल स्थानांतरण |
| घटक | विवरण |
|---|
| हमलावर OS | Kali Linux — 192.168.153.128 |
| पीड़ित OS | Windows 10 Build 19041.1 (अनपैच) |
| Office संस्करण | Microsoft Office 2019 Version 1808 |
| IDS | Suricata 8.0.4 |
| शोषण उपकरण | chvancooten/follina.py |
| नेटवर्क | पृथक VMware NAT — 192.168.153.0/24 |
| फ़ाइल | विवरण |
|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | पूर्ण तकनीकी अनुसंधान लेख |
suricata_follina_rules.rules | कस्टम Suricata IDS पहचान नियम |
exploit.html | Follina पेलोड (केवल लैब उपयोग) |
clickme.docx | लैब में प्रयुक्त लालच दस्तावेज़ (केवल लैब उपयोग) |
screenshot*.png | लैब साक्ष्य स्क्रीनशॉट |