Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
MSDT_CVE-2022-30190 — يتحدث هذا المستودع عن Follina MSDT من منظور Defender. | Kitploit
أدوات/GitHubGitHub/archanchoudhury/msdt_cve-2022-30190
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةتحليل البرمجيات الخبيثةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubarchanchoudhury/msdt_cve-2022-30190

MSDT_CVE-2022-30190

يتحدث هذا المستودع عن Follina MSDT من منظور Defender.

عرض المستودع
371025منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

MSDT_CVE-2022-30190

يتناول هذا المستودع ثغرة Follina في MSDT من منظور Defender

الفهرس

  • حول
  • الجدول الزمني
  • فهم الاستغلال
  • قائمة مؤشرات الاختراق
  • استراتيجية الكشف
  • الاختبار والبحث
  • خطط التخفيف
  • المراجع

حول

هذه الثغرة هي ثغرة تنفيذ أكواد عن بُعد في أداة دعم التشخيص في Microsoft Windows (MSDT)، أبلغ عنها crazyman من مجموعة Shadow Chaser. تتعقّبها Microsoft الآن باسم CVE-2022-30190. يؤثر الخلل على جميع إصدارات Windows التي لا تزال تتلقى تحديثات أمنية (Windows 7+ و Server 2008+).

كما اكتشف باحث الأمن nao_sec، تُستخدم من قبل جهات التهديد لتنفيذ أوامر PowerShell خبيثة عبر MSDT فيما تصفه Microsoft بهجمات تنفيذ الأكواد العشوائية (ACE) عند فتح مستندات Word أو معاينتها.

«يمكن للمهاجم الذي يستغل هذه الثغرة بنجاح تشغيل أكواد عشوائية بصلاحيات التطبيق المستدعي»، كما توضح Microsoft.

الجدول الزمني

  • 12 أبريل 2022 — أول تقرير إلى Microsoft MSRC، بواسطة قائد Shadowchasing1، وهي مجموعة متخصصة في اصطياد APT. هذا المستند هو استغلال حقيقي في البرية يستهدف روسيا، بموضوع مقابلة عمل روسية.
  • 21 أبريل 2022 — أغلقت Microsoft MSRC التذكرة قائلة إنها ليست مشكلة متعلقة بالأمن (للعلم فقط، تنفيذ msdt مع تعطيل وحدات الماكرو هو مشكلة)
  • مايو ؟؟ 2022 — ربما حاولت Microsoft إصلاح هذا أو أصلحته بالصدفة في قناة Office 365 Insider، دون توثيق CVE أو كتابته في أي مكان. المنتجات الأخرى تظل عرضة للخطر.
  • 27 مايو 2022 — غرّد بائع الأمن Nao بمستند تم تحميله من بيلاروسيا، وهو أيضًا هجوم في البرية.
  • 27 مايو 2022 — أُعيد الإبلاغ عنه إلى MSRC.
  • 29 مايو 2022 — حدد Andy Ful علنًا أن هذه ثغرة يوم صفر، لأنها لا تزال تعمل ضد قناة Office 365 نصف السنوية، وإصدارات Office «المحلية» ومنتجات EDR تفشل في اكتشافها.

فهم الاستغلال

  • يمكنك الرجوع إلى مدونة Huntress هنا لفهم التفاصيل الكاملة لمبدأ عمل هذا الاستغلال.
  • شاهد هذا الفيديو لفهم الاستغلال وعلاجه.

قائمة مؤشرات الاختراق

  • الكائن الرئيسي - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • الملف التنفيذي المُسقَط
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • طلبات DNS
    • domain www[.]xmlformats[.]com
  • الاتصالات
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • طلبات HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

استراتيجية الكشف

  • لمطاردة التهديدات، يمكنك العثور على قاعدة Sigma هنا

  • فيما يلي قواعد الكشف التي يمكن ضبطها بشكل إضافي. يعود الفضل إلى Bala Ganesh. يمكن العثور على المقال الكامل هنا

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

الاستعلام التالي الذي وصفه Brent Murphy هنا يمكن تطبيقه أيضًا

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • يمكنك مطاردة هذا الهجوم باستخدام XQL Search في Cortex XDR: اعثر على المزيد هنا
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • بالإضافة إلى مطاردة السلوك، سيكون من المفيد أيضًا الاستعلام عن مفتاح التسجيل HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* على نطاق واسع وتحليل النتائج! راجع المنشور الكامل هنا
  • أنشأت Velociraptor منطق كشف هنا لتحديد مفاتيح وقيم Return Office Internet Server Cache Registry وذلك لتحديد عناوين C2 المحتملة من مستندات Office الخبيثة المفتوحة.
  • يمكن العثور على قاعدة YARA طورتها Joe Security هنا
  • يمكن إجراء استعلام Crowdstrike كما يلي-
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • يتم إنشاء ملف "PCW.debugreport.xml" داخل %localappdata%\Diagnostics و %localappdata%\ElevatedDiagnostics (للحالات المرتفعة) عند تنفيذه ويحتوي على الحمولة. تحقق منه هنا
  • التكرارات الحالية من إثبات المفهوم ستستدعي msdt.exe من تطبيق Microsoft Office. يمكن العثور على استعلام مطاردة عام لـ Crowdstrike Falcon هنا:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • لمزيد من توصيف وتحديد خط الأساس لاستخدام msdt.exe الطبيعي في بيئتك، يمكن استخدام الاستعلام التالي على Crowdstrike Falcon:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • قام فريق Elastic Security بتحديث القواعد الحالية لـ SIEM وأضاف قاعدة جديدة لـ msdt.exe كأداة lolbin. تحقق من القاعدة 1 والقاعدة 2
  • إذا كنت تستخدم MS Sentinel، يمكنك استخدام ما يلي-
root@kitploit:~
#Detects the exploitation of Follina Microsoft Code Execution vulnerability

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#The below query could return false-positives please verify the output and modify the query according to your environment.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

الاختبار والبحث

⚠⚠يرجى استخدام ما يلي لأغراض البحث والتعلم فقط

  • استفد من العينات المرفقة
  • استفد من الأكواد والمنصة الرائعة التي أنشأها John Hammond هنا
  • يمكن العثور على نسخة مسلّحة من CVE-2021-40444 هنا
  • استفد من إثبات المفهوم هذا الذي أنشأه Cas van Cooten هنا

خطط التخفيف

  • إزالة معالج البروتوكول ms-msdt هي على الأرجح وسيلة التخفيف الأكثر أمانًا حتى توجد استجابة رسمية من Microsoft. لم نختبر هذه الطريقة في المؤسسات الكبيرة، لذلك قد تكون هناك بعض التأثيرات الثانوية لتعطيل معالج البروتوكول على نطاق واسع. ومع ذلك، بالنظر إلى الآثار المترتبة على الاستغلال الناجح (تنفيذ أكواد عشوائية)، يبدو هذا نهجًا معقولًا قائمًا على المخاطر (على الأقل على أي أنظمة تُفتح فيها مستندات Office). إزالة معالج البروتوكول بسيطة مثل تنفيذ الأمر التالي في موجه أوامر مرتفع الصلاحيات:
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

***لاحظ أنه يجب عليك عمل نسخة احتياطية من محتويات هذا المفتاح قبل حذفها حتى يمكن دمجها مرة أخرى في السجل عند توفر تصحيح.

  • يمكنك استخدام سكربت PowerShell أدناه لتحقيق تعديل السجل. يعود الفضل إلى Kelvin Tegelaar
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • ثقّف مستخدميك على الإبلاغ دائمًا عن أي بريد إلكتروني يحتوي على مرفقات وعدم فتحه. يمكن استغلال هذه الثغرة حتى بمجرد التحويم فوقها. لذلك يجب على المستخدمين النهائيين توخي الحذر الشديد.
  • إذا كنت تستخدم قواعد تقليل سطح الهجوم (ASR) من Microsoft Defender في بيئتك، فإن تفعيل قاعدة «منع جميع تطبيقات Office من إنشاء عمليات فرعية» في وضع الحظر سيمنع استغلال هذه الثغرة. ومع ذلك، إذا كنت لا تستخدم ASR بعد، فقد ترغب في تشغيل القاعدة في وضع التدقيق أولاً ومراقبة النتيجة للتأكد من عدم وجود تأثير سلبي على المستخدمين النهائيين.

المراجع

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
تنزيل الأداة