Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-30190-Follina-Lab — Laboratorio completo della catena di exploit e rilevamento Suricata IDS per CVE-2022-30190 (Follina) - MSDT RCE | Kitploit
Strumenti/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
Generazione di PayloadAnalisi delle VulnerabilitàExploitEvasione IDS/IPSSfruttamento di Applicazioni WebAnalisi MalwareCommand and ControlRilevamento IntrusioniApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Lab e Pratica
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

Laboratorio completo della catena di exploit e rilevamento Suricata IDS per CVE-2022-30190 (Follina) - MSDT RCE

Vedi Repository
3 mesi faNon ancora revisionato

🔴 CVE-2022-30190 — Laboratorio Follina (MSDT RCE)

CVE Severity Status Lab IDS

Ricercatore: Abhimanyu Rawat Ruolo: Tirocinante di Ricerca Tecnica e Operazioni di Cyber Security Data: 8 maggio 2026


📌 Cos'è Follina?

CVE-2022-30190 (soprannominata "Follina") è una vulnerabilità zero-day di esecuzione remota di codice (RCE) in Microsoft Windows che consente a un attaccante di eseguire comandi arbitrari semplicemente facendo aprire un documento Word alla vittima — senza bisogno di macro.

Funziona abusando del gestore URI ms-msdt://, un protocollo diagnostico legittimo di Windows, tramite la funzionalità dei modelli esterni di Microsoft Office.


🧪 Ambiente di laboratorio

⚠️ Nota di esclusione di responsabilità: Questo laboratorio è stato condotto in un ambiente VMware completamente isolato esclusivamente a scopo di ricerca educativa. Nessun sistema reale è stato preso di mira.


🔴 Catena di attacco

root@kitploit:~
Attacker (Kali)                          Victim (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx served
      │                                         │
      │                                    Word opens doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
      │                                         │
      │── exploit.html sent ───────────────────►│
      │                                         │
      │                                   MSDT executes
      │                                   calc.exe  ✅

Fase 1: Payload generato con follina.py → clickme.docx + exploit.html Fase 2: La VM Windows ha aperto il documento in Word 2019 → ha cliccato su Abilita modifica Fase 3: Word ha recuperato exploit.html dal server HTTP di Kali tramite il gestore ms-msdt:// Fase 4: MSDT ha eseguito calc.exe — esecuzione di codice arbitrario confermata


🟢 Rilevamento IDS con Suricata

La regola Suricata personalizzata SID:9000002 è scattata 8 volte in fast.log:

root@kitploit:~
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

Regola di rilevamento utilizzata:

root@kitploit:~
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 File in questo repository


🛡️ Mitigazione

Applicare KB5014699 — Rilasciata il 14 giugno 2022. Rimuove completamente il gestore URI ms-msdt:// da Windows.

Verificare che la patch sia installata:

root@kitploit:~
wmic qfe list | findstr "5014699"

🗺️ Mappatura MITRE ATT&CK

ID TecnicaNome
T1059.003Interprete di comandi e script: Windows Command Shell
T1204.002Esecuzione da parte dell'utente: File dannoso
T1190Sfruttamento di applicazioni esposte pubblicamente
T1105Trasferimento di strumenti in ingresso

🔗 Riferimenti

  • NVD — CVE-2022-30190
  • Avviso di sicurezza Microsoft
  • chvancooten/follina.py
  • Documentazione di Suricata
Scarica lo strumento
ComponenteDettagli
Sistema operativo dell'attaccanteKali Linux — 192.168.153.128
Sistema operativo della vittimaWindows 10 Build 19041.1 (senza patch)
Versione di OfficeMicrosoft Office 2019 Versione 1808
IDSSuricata 8.0.4
Strumento di exploitchvancooten/follina.py
ReteVMware NAT isolata — 192.168.153.0/24
FileDescrizione
CVE-2022-30190-Follina-Technical-Breakdown.docxArticolo completo di ricerca tecnica
suricata_follina_rules.rulesRegole di rilevamento IDS Suricata personalizzate
exploit.htmlPayload di Follina (solo uso in laboratorio)
clickme.docxDocumento esca utilizzato in laboratorio (solo uso in laboratorio)
screenshot*.pngScreenshot delle evidenze del laboratorio