Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-30190-Follina-Lab — Полная лаборатория эксплойт-цепочки и детектирование Suricata IDS для CVE-2022-30190 (Follina) - MSDT RCE | Kitploit
Инструменты/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияОбход IDS/IPSЭксплуатация веб-приложенийАнализ вредоносных программКомандование и УправлениеОбнаружение ВторженийОбучение и Образование
Лаборатории и Практика
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

Полная лаборатория эксплойт-цепочки и детектирование Suricata IDS для CVE-2022-30190 (Follina) - MSDT RCE

Репозиторий
24 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔴 CVE-2022-30190 — Follina (MSDT RCE): лабораторная работа

CVE Severity Status Lab IDS

Исследователь: Abhimanyu Rawat Роль: стажёр по техническим исследованиям и операциям в области кибербезопасности Дата: 8 мая 2026 года


📌 Что такое Follina?

CVE-2022-30190 (получившая прозвище «Follina») — это zero-day-уязвимость удалённого выполнения кода (RCE) в Microsoft Windows, которая позволяет атакующему выполнять произвольные команды, просто заставив жертву открыть документ Word — без необходимости в макросах.

Она работает за счёт злоупотребления обработчиком URI ms-msdt:// — легитимным диагностическим протоколом Windows — через функцию внешних шаблонов Microsoft Office.


🧪 Лабораторная среда

КомпонентДетали
ОС атакующегоKali Linux — 192.168.153.128
ОС жертвыWindows 10 Build 19041.1 (без патчей)
Версия OfficeMicrosoft Office 2019 Version 1808
IDSSuricata 8.0.4
Инструмент эксплуатацииchvancooten/follina.py
СетьИзолированная VMware NAT — 192.168.153.0/24

⚠️ Отказ от ответственности: Данная лабораторная работа проводилась в полностью изолированной среде VMware исключительно в образовательно-исследовательских целях. Реальные системы не подвергались атакам.


🔴 Цепочка атаки

root@kitploit:~
Attacker (Kali)                          Victim (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx served
      │                                         │
      │                                    Word opens doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
      │                                         │
      │── exploit.html sent ───────────────────►│
      │                                         │
      │                                   MSDT executes
      │                                   calc.exe  ✅

Этап 1: Создание полезной нагрузки с помощью follina.py → clickme.docx + exploit.html Этап 2: Виртуальная машина Windows открыла документ в Word 2019 → нажата кнопка «Включить редактирование» Этап 3: Word загрузил exploit.html с HTTP-сервера Kali через обработчик ms-msdt:// Этап 4: MSDT выполнил calc.exe — подтверждено выполнение произвольного кода


🟢 Обнаружение с помощью Suricata IDS

Пользовательское правило Suricata SID:9000002 сработало 8 раз в fast.log:

root@kitploit:~
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

Использованное правило обнаружения:

root@kitploit:~
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 Файлы в этом репозитории

ФайлОписание
CVE-2022-30190-Follina-Technical-Breakdown.docxПолная техническая исследовательская статья
suricata_follina_rules.rulesПользовательские правила обнаружения Suricata IDS
exploit.htmlПолезная нагрузка Follina (только для лабораторного использования)
clickme.docxДокумент-приманка, использованный в лабораторной работе (только для лабораторного использования)
screenshot*.pngСкриншоты — доказательства лабораторной работы

🛡️ Устранение уязвимости

Установите KB5014699 — выпущено 14 июня 2022 года. Полностью удаляет обработчик URI ms-msdt:// из Windows.

Проверка установки патча:

root@kitploit:~
wmic qfe list | findstr "5014699"

🗺️ Соответствие MITRE ATT&CK

ID техникиНазвание
T1059.003Командный и скриптовый интерпретатор: командная оболочка Windows
T1204.002Выполнение пользователем: вредоносный файл
T1190Эксплуатация публично доступных приложений
T1105Передача инструментов извне

🔗 Ссылки

  • NVD — CVE-2022-30190
  • Консультация Microsoft по безопасности
  • chvancooten/follina.py
  • Документация Suricata
Скачать инструмент