Laboratório completo da cadeia de exploração e detecção IDS Suricata para CVE-2022-30190 (Follina) - MSDT RCE
Pesquisador: Abhimanyu Rawat Função: Estagiário de Pesquisa Técnica e Operações de Cibersegurança Data: 8 de maio de 2026
CVE-2022-30190 (apelidada de "Follina") é uma vulnerabilidade de Execução Remota de Código (RCE) zero-day no Microsoft Windows que permite a um atacante executar comandos arbitrários simplesmente fazendo com que uma vítima abra um documento do Word — sem necessidade de macros.
Ela funciona abusando do manipulador de URI ms-msdt://, um protocolo legítimo de diagnóstico do Windows, através do recurso de modelo externo do Microsoft Office.
| Componente | Detalhes |
|---|---|
| SO Atacante | Kali Linux — 192.168.153.128 |
| SO Vítima | Windows 10 Build 19041.1 (Sem Patch) |
| Versão do Office | Microsoft Office 2019 Version 1808 |
| IDS | Suricata 8.0.4 |
| Ferramenta de Exploração | chvancooten/follina.py |
| Rede | Isolated VMware NAT — 192.168.153.0/24 |
⚠️ Aviso: Este laboratório foi conduzido em um ambiente VMware totalmente isolado para fins educacionais de pesquisa. Nenhum sistema real foi alvo.
Attacker (Kali) Victim (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx served
│ │
│ Word opens doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
│ │
│── exploit.html sent ───────────────────►│
│ │
│ MSDT executes
│ calc.exe ✅
Estágio 1: Payload gerado com follina.py → clickme.docx + exploit.html
Estágio 2: VM Windows abriu documento no Word 2019 → clicou em Habilitar Edição
Estágio 3: Word obteve exploit.html do servidor HTTP Kali através do manipulador ms-msdt://
Estágio 4: MSDT executou calc.exe — execução de código arbitrário confirmada
Regra personalizada do Suricata SID:9000002 disparou 8 vezes no fast.log:
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
Regra de detecção utilizada:
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
| Arquivo | Descrição |
|---|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | Artigo técnico completo de pesquisa |
suricata_follina_rules.rules | Regras personalizadas de detecção IDS Suricata |
exploit.html | Payload Follina (apenas uso em laboratório) |
clickme.docx | Documento de isca usado no laboratório (apenas uso em laboratório) |
screenshot*.png | Capturas de tela de evidência do laboratório |
Aplique KB5014699 — Lançado em 14 de junho de 2022. Remove o manipulador de URI ms-msdt:// do Windows completamente.
Verifique se o patch está instalado:
wmic qfe list | findstr "5014699"
| ID da Técnica | Nome |
|---|---|
| T1059.003 | Interpretador de Comandos e Scripts: Shell de Comando do Windows |
| T1204.002 | Execução do Usuário: Arquivo Malicioso |
| T1190 | Exploração de Aplicação Exposta ao Público |
| T1105 | Transferência de Ferramenta de Entrada |