Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-30190 — Prova de Conceito Educacional para a vulnerabilidade CVE-2022-30190 (Follina). | Kitploit
Ferramentas/GitHubGitHub/shndnth/cve-2022-30190
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebPhishingAnálise de MalwareComando e ControleEngenharia SocialAprendizado e EducaçãoDesenvolvimento de PayloadsLabs e Prática
4há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHub
shndnth/cve-2022-30190

CVE-2022-30190

Prova de Conceito Educacional para a vulnerabilidade CVE-2022-30190 (Follina).

Ver Repositório

CVE-2022-30190 (Follina)

Desenvolvimento Educacional de Malware, Exploração, Análise e Mitigação

Uma prova de conceito totalmente documentada demonstrando a vulnerabilidade Follina - desde a entrega por engenharia social até a exploração, análise forense e desenvolvimento de correção.


⚠️ Apenas para Uso Educacional. Todas as atividades neste repositório foram conduzidas exclusivamente em um ambiente de laboratório isolado com máquinas virtuais, como parte do módulo IE4012 Offensive Hacking Tactics & Strategies na SLIIT. Nada aqui deve ser usado fora de um laboratório controlado. Não teste contra sistemas ou redes reais.


📋 Visão Geral

CVE-2022-30190, apelidada de Follina, é uma vulnerabilidade de execução remota de código na Microsoft Support Diagnostic Tool (MSDT). Foi divulgada publicamente em 30 de maio de 2022 e recebeu uma pontuação CVSS de 7.8 (Alta). A exploração é acionada quando uma vítima abre um documento do Microsoft Office especialmente criado — sem necessidade de macros. O documento busca um payload HTML de um servidor HTTP controlado pelo atacante, que invoca o manipulador de protocolo de URI ms-msdt: e passa comandos arbitrários ao sistema por meio do argumento PCWDiagnostic.


🗂️ Estrutura do Repositório

root@kitploit:~
SourceCode.zip/
├── PoC.py                                  # Main exploit script
├── patch.py                                # Mitigation patch script
├── Invoice_FS-2026-8821_OVERDUE.docx       # Generated malicious Word document
└── doc/                                    # Internal XML files extracted from the docx
    ├── word/
    │   ├── document.xml                    # Main document body
    │   └── _rels/
    │       └── document.xml.rels           # External OLE reference pointing to attacker server
    └── [Content_Types].xml

🚀 Como Funciona

Fase 1 - Entrega por Engenharia Social

O chamariz é um e-mail de phishing que se passa por uma plataforma de cobrança chamada FinanceSync, alegando que uma fatura está vencida. O anexo é um arquivo zip protegido por senha (Invoice.zip) contendo o documento Word malicioso. O uso de um arquivo criptografado contorna a maioria dos scanners de gateway de e-mail, pois o conteúdo não pode ser inspecionado.

Fase 2 - Cadeia de Exploração

  • PoC.py gera Invoice_FS-2026-8821_OVERDUE.docx e inicia um servidor HTTP na porta 8000
  • O documento contém uma referência OLE externa em word/_rels/document.xml.rels apontando para http://<attacker_ip>:8000/index.html
  • Quando a vítima abre o documento, o Word busca automaticamente o payload HTML — sem aviso ao usuário, sem macros
  • O payload HTML contém uma verificação de data em JavaScript em relação a uma data de gatilho fixa (2026-03-25). Se a condição de data não for atendida, nada é executado
  • Quando a condição é atendida, a URI ms-msdt: é disparada com um argumento PCWDiagnostic contendo um comando cmd.exe
  • A cadeia de processos WINWORD.EXE → msdt.exe → cmd.exe é executada e grava sys_cache.dat em C:\Users\Public\ como prova de comprometimento

Fase 3 - Correção

patch.py remove o manipulador de protocolo de URI ms-msdt do registro do Windows, interrompendo a cadeia de exploração na etapa de resolução da URI, antes que qualquer argumento controlado pelo atacante possa chegar ao MSDT.


⚙️ Uso

Pré-requisitos

Máquina do atacante (Kali Linux)

  • Python 3

Máquina da vítima (Windows 10)

  • Microsoft Office instalado (compilação sem correção)
  • Chave de registro ms-msdt presente em HKEY_CLASSES_ROOT
  • Data do sistema configurada para 2026-03-25 ou posterior

Executando o PoC

root@kitploit:~
# On the attacker machine
python3 PoC.py

O script gera o documento Word e inicia o servidor HTTP. Transfira o documento para a VM da vítima e abra-o. O terminal do atacante registrará a solicitação recebida do Word.

Executando a Correção

O script de correção deve ser executado como Administrador na VM Windows da vítima.

root@kitploit:~
# Check current status
python patch.py --status

# Apply the patch (removes ms-msdt registry key)
python patch.py --apply

# Roll back to vulnerable state (for re-testing)
python patch.py --rollback

🔬 Detalhes da Vulnerabilidade


🛡️ Eficácia da Correção


🧠 Ambiente de Laboratório

MáquinaFunçãoEndereço IP
Kali Linux VMAtacante - executa o PoC.py192.168.56.10
Windows 10 VMVítima - abre o documento192.168.56.20

Ambas as VMs foram conectadas por uma rede Host-Only do VirtualBox sem acesso à internet.


Baixar ferramenta
CampoDetalhe
CVE IDCVE-2022-30190
Nome ComumFollina
Pontuação CVSS7.8 (Alta)
Vetor CVSSAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ComponenteMicrosoft Support Diagnostic Tool (MSDT)
Versões AfetadasWindows 7 - 11 / Server 2008 R2 - 2022
Divulgado30 de maio de 2022
Correção OficialKB5014697 (Patch Tuesday de junho de 2022)
TestePré-CorreçãoPós-Correção
Chave de registro ms-msdt presenteSim (VULNERÁVEL)Não (MITIGADO)
Requisição HTTP feita pelo WordSimSim (inalterado)
msdt.exe executadoSimNão
cmd.exe executadoSimNão
sys_cache.dat criadoSimNão
Exploração bem-sucedidaSimNão