Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-30190-Follina-Lab — 针对 CVE-2022-30190 (Follina) - MSDT RCE 的完整漏洞利用链实验室与 Suricata IDS 检测 | Kitploit
工具/GitHubGitHub/u1tr0nex/cve-2022-30190-follina-lab
Payload生成漏洞分析漏洞利用IDS/IPS规避Web应用程序漏洞利用恶意软件分析命令与控制入侵检测学习与教育

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
实验室与实践
GitHubu1tr0nex/cve-2022-30190-follina-lab

CVE-2022-30190-Follina-Lab

针对 CVE-2022-30190 (Follina) - MSDT RCE 的完整漏洞利用链实验室与 Suricata IDS 检测

查看仓库
164个月前尚未审核

🔴 CVE-2022-30190 — Follina(MSDT RCE)实验室

CVE Severity Status Lab IDS

研究员: Abhimanyu Rawat 角色: 技术研究与网络安全运营实习生 日期: 2026 年 5 月 8 日


📌 什么是 Follina?

CVE-2022-30190(绰号 “Follina”)是 Microsoft Windows 中的一个零日远程代码执行(RCE)漏洞,攻击者只需让受害者 打开 Word 文档 即可执行任意命令——无需任何宏。

该漏洞通过 Microsoft Office 的外部模板功能滥用 ms-msdt:// URI 处理程序(一种合法的 Windows 诊断协议)来实现攻击。


🧪 实验室环境

组件详情
攻击者系统Kali Linux — 192.168.153.128
受害者系统Windows 10 Build 19041.1(未打补丁)
Office 版本Microsoft Office 2019 版本 1808
IDSSuricata 8.0.4
利用工具chvancooten/follina.py
网络隔离的 VMware NAT — 192.168.153.0/24

⚠️ 免责声明: 本实验仅在完全隔离的 VMware 环境中进行,仅用于教育研究目的。未针对任何真实系统。


🔴 攻击链

Attacker (Kali)                          Victim (Windows 10)
      │                                         │
      │── python3 follina.py ──────────────────►│ clickme.docx served
      │                                         │
      │                                    Word opens doc
      │                                         │
      │◄── GET /exploit.html ───────────────────│ ms-msdt:// triggered
      │                                         │
      │── exploit.html sent ───────────────────►│
      │                                         │
      │                                   MSDT executes
      │                                   calc.exe  ✅

阶段 1: 使用 follina.py 生成载荷 → clickme.docx + exploit.html 阶段 2: Windows 虚拟机在 Word 2019 中打开文档 → 点击“启用编辑” 阶段 3: Word 通过 ms-msdt:// 处理程序从 Kali HTTP 服务器获取 exploit.html 阶段 4: MSDT 执行 calc.exe — 确认任意代码执行


🟢 Suricata IDS 检测

自定义 Suricata 规则 SID:9000002 在 fast.log 中触发了 8 次:

05/08/2026-07:21:31 [**] [1:9000002:1] CVE-2022-30190 Follina exploit.html Fetch Detected [**]
[Classification: A Network Trojan was detected] [Priority: 1]
{TCP} 192.168.153.129:51278 -> 192.168.153.128:8000

使用的检测规则:

alert http any any -> any any (msg:"CVE-2022-30190 Follina exploit.html Fetch Detected"; flow:established,to_server; content:"exploit.html"; http_uri; nocase; classtype:trojan-activity; sid:9000002; rev:1;)

📁 本仓库中的文件

文件描述
CVE-2022-30190-Follina-Technical-Breakdown.docx完整的技术研究文章
suricata_follina_rules.rules自定义 Suricata IDS 检测规则
exploit.htmlFollina 载荷(仅限实验使用)
clickme.docx实验中使用的诱饵文档(仅限实验使用)
screenshot*.png实验证据截图

🛡️ 缓解措施

安装 KB5014699 — 已于 2022 年 6 月 14 日发布。该补丁会从 Windows 中彻底移除 ms-msdt:// URI 处理程序。

验证补丁是否已安装:

wmic qfe list | findstr "5014699"

🗺️ MITRE ATT&CK 映射

技术 ID名称
T1059.003命令和脚本解释器:Windows 命令外壳
T1204.002用户执行:恶意文件
T1190利用面向公众的应用程序
T1105输入工具转移

🔗 参考资料

  • NVD — CVE-2022-30190
  • Microsoft 安全公告
  • chvancooten/follina.py
  • Suricata 文档
下载工具