Полная лаборатория эксплойт-цепочки и детектирование Suricata IDS для CVE-2022-30190 (Follina) - MSDT RCE
Исследователь: Abhimanyu Rawat Роль: стажёр по техническим исследованиям и операциям в области кибербезопасности Дата: 8 мая 2026 года
CVE-2022-30190 (получившая прозвище «Follina») — это zero-day-уязвимость удалённого выполнения кода (RCE) в Microsoft Windows, которая позволяет атакующему выполнять произвольные команды, просто заставив жертву открыть документ Word — без необходимости в макросах.
Она работает за счёт злоупотребления обработчиком URI ms-msdt:// — легитимным диагностическим протоколом Windows — через функцию внешних шаблонов Microsoft Office.
| Компонент | Детали |
|---|---|
| ОС атакующего | Kali Linux — 192.168.153.128 |
| ОС жертвы | Windows 10 Build 19041.1 (без патчей) |
| Версия Office | Microsoft Office 2019 Version 1808 |
| IDS | Suricata 8.0.4 |
| Инструмент эксплуатации | chvancooten/follina.py |
| Сеть | Изолированная VMware NAT — 192.168.153.0/24 |
⚠️ Отказ от ответственности: Данная лабораторная работа проводилась в полностью изолированной среде VMware исключительно в образовательно-исследовательских целях. Реальные системы не подвергались атакам.
Attacker (Kali) Victim (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx served
│ │
│ Word opens doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
│ │
│── exploit.html sent ───────────────────►│
│ │
│ MSDT executes
│ calc.exe ✅
Этап 1: Создание полезной нагрузки с помощью follina.py → clickme.docx + exploit.html
Этап 2: Виртуальная машина Windows открыла документ в Word 2019 → нажата кнопка «Включить редактирование»
Этап 3: Word загрузил exploit.html с HTTP-сервера Kali через обработчик ms-msdt://
Этап 4: MSDT выполнил calc.exe — подтверждено выполнение произвольного кода
Пользовательское правило Suricata SID:9000002 сработало 8 раз в fast.log:
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
Использованное правило обнаружения:
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
| Файл | Описание |
|---|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | Полная техническая исследовательская статья |
suricata_follina_rules.rules | Пользовательские правила обнаружения Suricata IDS |
exploit.html | Полезная нагрузка Follina (только для лабораторного использования) |
clickme.docx | Документ-приманка, использованный в лабораторной работе (только для лабораторного использования) |
screenshot*.png | Скриншоты — доказательства лабораторной работы |
Установите KB5014699 — выпущено 14 июня 2022 года. Полностью удаляет обработчик URI ms-msdt:// из Windows.
Проверка установки патча:
wmic qfe list | findstr "5014699"
| ID техники | Название |
|---|---|
| T1059.003 | Командный и скриптовый интерпретатор: командная оболочка Windows |
| T1204.002 | Выполнение пользователем: вредоносный файл |
| T1190 | Эксплуатация публично доступных приложений |
| T1105 | Передача инструментов извне |