Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-30190-Follina-Lab — Laboratório completo da cadeia de exploração e detecção IDS Suricata para CVE-2022-30190 (Follina) - MSDT RCE | Kitploit
Ferramentas/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoEvasão de IDS/IPSExploração de Aplicações WebAnálise de MalwareComando e ControleDetecção de IntrusãoAprendizado e Educação
Labs e Prática
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

Laboratório completo da cadeia de exploração e detecção IDS Suricata para CVE-2022-30190 (Follina) - MSDT RCE

Ver Repositório
2há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🔴 CVE-2022-30190 — Laboratório Follina (MSDT RCE)

CVE Severity Status Lab IDS

Pesquisador: Abhimanyu Rawat Função: Estagiário de Pesquisa Técnica e Operações de Cibersegurança Data: 8 de maio de 2026


📌 O que é Follina?

CVE-2022-30190 (apelidada de "Follina") é uma vulnerabilidade de Execução Remota de Código (RCE) zero-day no Microsoft Windows que permite a um atacante executar comandos arbitrários simplesmente fazendo com que uma vítima abra um documento do Word — sem necessidade de macros.

Ela funciona abusando do manipulador de URI ms-msdt://, um protocolo legítimo de diagnóstico do Windows, através do recurso de modelo externo do Microsoft Office.


🧪 Ambiente do Laboratório

ComponenteDetalhes
SO AtacanteKali Linux — 192.168.153.128
SO VítimaWindows 10 Build 19041.1 (Sem Patch)
Versão do OfficeMicrosoft Office 2019 Version 1808
IDSSuricata 8.0.4
Ferramenta de Exploraçãochvancooten/follina.py
RedeIsolated VMware NAT — 192.168.153.0/24

⚠️ Aviso: Este laboratório foi conduzido em um ambiente VMware totalmente isolado para fins educacionais de pesquisa. Nenhum sistema real foi alvo.


🔴 Cadeia de Ataque

root@kitploit:~
Attacker (Kali)                          Victim (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx served
      │                                         │
      │                                    Word opens doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
      │                                         │
      │── exploit.html sent ───────────────────►│
      │                                         │
      │                                   MSDT executes
      │                                   calc.exe  ✅

Estágio 1: Payload gerado com follina.py → clickme.docx + exploit.html Estágio 2: VM Windows abriu documento no Word 2019 → clicou em Habilitar Edição Estágio 3: Word obteve exploit.html do servidor HTTP Kali através do manipulador ms-msdt:// Estágio 4: MSDT executou calc.exe — execução de código arbitrário confirmada


🟢 Detecção IDS Suricata

Regra personalizada do Suricata SID:9000002 disparou 8 vezes no fast.log:

root@kitploit:~
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

Regra de detecção utilizada:

root@kitploit:~
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 Arquivos neste Repositório

ArquivoDescrição
CVE-2022-30190-Follina-Technical-Breakdown.docxArtigo técnico completo de pesquisa
suricata_follina_rules.rulesRegras personalizadas de detecção IDS Suricata
exploit.htmlPayload Follina (apenas uso em laboratório)
clickme.docxDocumento de isca usado no laboratório (apenas uso em laboratório)
screenshot*.pngCapturas de tela de evidência do laboratório

🛡️ Mitigação

Aplique KB5014699 — Lançado em 14 de junho de 2022. Remove o manipulador de URI ms-msdt:// do Windows completamente.

Verifique se o patch está instalado:

root@kitploit:~
wmic qfe list | findstr "5014699"

🗺️ Mapeamento MITRE ATT&CK

ID da TécnicaNome
T1059.003Interpretador de Comandos e Scripts: Shell de Comando do Windows
T1204.002Execução do Usuário: Arquivo Malicioso
T1190Exploração de Aplicação Exposta ao Público
T1105Transferência de Ferramenta de Entrada

🔗 Referências

  • NVD — CVE-2022-30190
  • Advertência de Segurança da Microsoft
  • chvancooten/follina.py
  • Documentação do Suricata
Baixar ferramenta