
Laboratorio completo della catena di exploit e rilevamento Suricata IDS per CVE-2022-30190 (Follina) - MSDT RCE
Ricercatore: Abhimanyu Rawat Ruolo: Tirocinante di Ricerca Tecnica e Operazioni di Cyber Security Data: 8 maggio 2026
CVE-2022-30190 (soprannominata "Follina") è una vulnerabilità zero-day di esecuzione remota di codice (RCE) in Microsoft Windows che consente a un attaccante di eseguire comandi arbitrari semplicemente facendo aprire un documento Word alla vittima — senza bisogno di macro.
Funziona abusando del gestore URI ms-msdt://, un protocollo diagnostico legittimo di Windows, tramite la funzionalità dei modelli esterni di Microsoft Office.
⚠️ Nota di esclusione di responsabilità: Questo laboratorio è stato condotto in un ambiente VMware completamente isolato esclusivamente a scopo di ricerca educativa. Nessun sistema reale è stato preso di mira.
Attacker (Kali) Victim (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx served
│ │
│ Word opens doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
│ │
│── exploit.html sent ───────────────────►│
│ │
│ MSDT executes
│ calc.exe ✅
Fase 1: Payload generato con follina.py → clickme.docx + exploit.html
Fase 2: La VM Windows ha aperto il documento in Word 2019 → ha cliccato su Abilita modifica
Fase 3: Word ha recuperato exploit.html dal server HTTP di Kali tramite il gestore ms-msdt://
Fase 4: MSDT ha eseguito calc.exe — esecuzione di codice arbitrario confermata
La regola Suricata personalizzata SID:9000002 è scattata 8 volte in fast.log:
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
Regola di rilevamento utilizzata:
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
Applicare KB5014699 — Rilasciata il 14 giugno 2022. Rimuove completamente il gestore URI ms-msdt:// da Windows.
Verificare che la patch sia installata:
wmic qfe list | findstr "5014699"
| ID Tecnica | Nome |
|---|---|
| T1059.003 | Interprete di comandi e script: Windows Command Shell |
| T1204.002 | Esecuzione da parte dell'utente: File dannoso |
| T1190 | Sfruttamento di applicazioni esposte pubblicamente |
| T1105 | Trasferimento di strumenti in ingresso |
| Componente | Dettagli |
|---|
| Sistema operativo dell'attaccante | Kali Linux — 192.168.153.128 |
| Sistema operativo della vittima | Windows 10 Build 19041.1 (senza patch) |
| Versione di Office | Microsoft Office 2019 Versione 1808 |
| IDS | Suricata 8.0.4 |
| Strumento di exploit | chvancooten/follina.py |
| Rete | VMware NAT isolata — 192.168.153.0/24 |
| File | Descrizione |
|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | Articolo completo di ricerca tecnica |
suricata_follina_rules.rules | Regole di rilevamento IDS Suricata personalizzate |
exploit.html | Payload di Follina (solo uso in laboratorio) |
clickme.docx | Documento esca utilizzato in laboratorio (solo uso in laboratorio) |
screenshot*.png | Screenshot delle evidenze del laboratorio |