针对 CVE-2022-30190 (Follina) - MSDT RCE 的完整漏洞利用链实验室与 Suricata IDS 检测
研究员: Abhimanyu Rawat 角色: 技术研究与网络安全运营实习生 日期: 2026 年 5 月 8 日
CVE-2022-30190(绰号 “Follina”)是 Microsoft Windows 中的一个零日远程代码执行(RCE)漏洞,攻击者只需让受害者 打开 Word 文档 即可执行任意命令——无需任何宏。
该漏洞通过 Microsoft Office 的外部模板功能滥用 ms-msdt:// URI 处理程序(一种合法的 Windows 诊断协议)来实现攻击。
| 组件 | 详情 |
|---|---|
| 攻击者系统 | Kali Linux — 192.168.153.128 |
| 受害者系统 | Windows 10 Build 19041.1(未打补丁) |
| Office 版本 | Microsoft Office 2019 版本 1808 |
| IDS | Suricata 8.0.4 |
| 利用工具 | chvancooten/follina.py |
| 网络 | 隔离的 VMware NAT — 192.168.153.0/24 |
⚠️ 免责声明: 本实验仅在完全隔离的 VMware 环境中进行,仅用于教育研究目的。未针对任何真实系统。
Attacker (Kali) Victim (Windows 10)
│ │
│── python3 follina.py ──────────────────►│ clickme.docx served
│ │
│ Word opens doc
│ │
│◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
│ │
│── exploit.html sent ───────────────────►│
│ │
│ MSDT executes
│ calc.exe ✅
阶段 1: 使用 follina.py 生成载荷 → clickme.docx + exploit.html
阶段 2: Windows 虚拟机在 Word 2019 中打开文档 → 点击“启用编辑”
阶段 3: Word 通过 ms-msdt:// 处理程序从 Kali HTTP 服务器获取 exploit.html
阶段 4: MSDT 执行 calc.exe — 确认任意代码执行
自定义 Suricata 规则 SID:9000002 在 fast.log 中触发了 8 次:
05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000
使用的检测规则:
alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)
| 文件 | 描述 |
|---|---|
CVE-2022-30190-Follina-Technical-Breakdown.docx | 完整的技术研究文章 |
suricata_follina_rules.rules | 自定义 Suricata IDS 检测规则 |
exploit.html | Follina 载荷(仅限实验使用) |
clickme.docx | 实验中使用的诱饵文档(仅限实验使用) |
screenshot*.png | 实验证据截图 |
安装 KB5014699 — 已于 2022 年 6 月 14 日发布。该补丁会从 Windows 中彻底移除 ms-msdt:// URI 处理程序。
验证补丁是否已安装:
wmic qfe list | findstr "5014699"
| 技术 ID | 名称 |
|---|---|
| T1059.003 | 命令和脚本解释器:Windows 命令外壳 |
| T1204.002 | 用户执行:恶意文件 |
| T1190 | 利用面向公众的应用程序 |
| T1105 | 输入工具转移 |