Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-30190-Follina-Lab — CVE-2022-30190 (Follina) - MSDT RCE के लिए पूर्ण शोषण श्रृंखला प्रयोगशाला और Suricata IDS पहचान | Kitploit
उपकरण/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
पेलोड जनरेशनभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनावेब एप्लिकेशन शोषणमालवेयर विश्लेषणकमांड एंड कंट्रोलघुसपैठ का पता लगानालर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
लैब और अभ्यास
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

CVE-2022-30190 (Follina) - MSDT RCE के लिए पूर्ण शोषण श्रृंखला प्रयोगशाला और Suricata IDS पहचान

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

🔴 CVE-2022-30190 — Follina (MSDT RCE) लैब

CVE Severity Status Lab IDS

शोधकर्ता: अभिमन्यु रावत भूमिका: तकनीकी अनुसंधान एवं साइबर सुरक्षा संचालन इंटर्न दिनांक: 8 मई, 2026


📌 Follina क्या है?

CVE-2022-30190 (उपनाम "Follina") Microsoft Windows में एक ज़ीरो-डे रिमोट कोड निष्पादन (RCE) कमजोरी है जो हमलावर को पीड़ित द्वारा Word दस्तावेज़ खोलने मात्र से मनमाने कमांड निष्पादित करने की अनुमति देती है — बिना मैक्रोज़ की आवश्यकता।

यह Microsoft Office की बाहरी टेम्पलेट सुविधा के माध्यम से ms-msdt:// URI हैंडलर, एक वैध Windows निदान प्रोटोकॉल, का दुरुपयोग करके काम करता है।


🧪 लैब वातावरण

⚠️ अस्वीकरण: यह प्रयोग केवल शैक्षिक अनुसंधान उद्देश्यों के लिए पूरी तरह से पृथक VMware वातावरण में किया गया था। किसी वास्तविक प्रणाली को लक्षित नहीं किया गया।


🔴 आक्रमण श्रृंखला

root@kitploit:~
Attacker (Kali)                          Victim (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx served
      │                                         │
      │                                    Word opens doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
      │                                         │
      │── exploit.html sent ───────────────────►│
      │                                         │
      │                                   MSDT executes
      │                                   calc.exe  ✅

चरण 1: follina.py से पेलोड उत्पन्न → clickme.docx + exploit.html चरण 2: Windows VM ने Word 2019 में दस्तावेज़ खोला → Enable Editing पर क्लिक किया चरण 3: Word ने ms-msdt:// हैंडलर के माध्यम से Kali HTTP सर्वर से exploit.html प्राप्त किया चरण 4: MSDT ने calc.exe निष्पादित किया — मनमाना कोड निष्पादन की पुष्टि


🟢 Suricata IDS का पता लगाना

कस्टम Suricata नियम SID:9000002 ने fast.log में 8 बार फायर किया:

root@kitploit:~
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

उपयोग किया गया पहचान नियम:

root@kitploit:~
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 इस रिपॉजिटरी में फ़ाइलें


🛡️ शमन

KB5014699 लागू करें — 14 जून, 2022 को जारी। Windows से ms-msdt:// URI हैंडलर को पूरी तरह से हटा देता है।

पैच स्थापित है यह सत्यापित करें:

root@kitploit:~
wmic qfe list | findstr "5014699"

🗺️ MITRE ATT&CK मैपिंग

तकनीक आईडीनाम
T1059.003कमांड और स्क्रिप्टिंग इंटरप्रेटर: विंडोज कमांड शेल
T1204.002उपयोगकर्ता निष्पादन: दुर्भावनापूर्ण फ़ाइल
T1190सार्वजनिक-मुखी एप्लिकेशन का शोषण
T1105इनग्रेस टूल स्थानांतरण

🔗 संदर्भ

  • NVD — CVE-2022-30190
  • Microsoft सुरक्षा सलाह
  • chvancooten/follina.py
  • Suricata दस्तावेज़ीकरण
टूल डाउनलोड करें
घटकविवरण
हमलावर OSKali Linux — 192.168.153.128
पीड़ित OSWindows 10 Build 19041.1 (अनपैच)
Office संस्करणMicrosoft Office 2019 Version 1808
IDSSuricata 8.0.4
शोषण उपकरणchvancooten/follina.py
नेटवर्कपृथक VMware NAT — 192.168.153.0/24
फ़ाइलविवरण
CVE-2022-30190-Follina-Technical-Breakdown.docxपूर्ण तकनीकी अनुसंधान लेख
suricata_follina_rules.rulesकस्टम Suricata IDS पहचान नियम
exploit.htmlFollina पेलोड (केवल लैब उपयोग)
clickme.docxलैब में प्रयुक्त लालच दस्तावेज़ (केवल लैब उपयोग)
screenshot*.pngलैब साक्ष्य स्क्रीनशॉट