Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LetsDefend-SOC173-Follina-0-Day-Detected — نحن أمام تنبيه أمني يشير إلى اكتشاف ثغرة Follina (CVE-2022-30190). حيث أدى مستند Word ضار إلى تشغيل msdt.exe، مما يشير إلى احتمال تنفيذ تعليمات برمجية عن بُعد على المضيف JonasPRD. مهمتنا هي التحقيق في التنبيه، وتأكيد الاستغلال، وتقييم الأثر، والتوصية بالإجراءات التصحيحية. | Kitploit
أدوات/GitHubGitHub/arkha-corvus/letsdefend-soc173-follina-0-day-detected
تحليل الثغرات الأمنيةالتصيد الاحتياليتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
arkha-corvus/letsdefend-soc173-follina-0-day-detected

LetsDefend-SOC173-Follina-0-Day-Detected

نحن أمام تنبيه أمني يشير إلى اكتشاف ثغرة Follina (CVE-2022-30190). حيث أدى مستند Word ضار إلى تشغيل msdt.exe، مما يشير إلى احتمال تنفيذ تعليمات برمجية عن بُعد على المضيف JonasPRD. مهمتنا هي التحقيق في التنبيه، وتأكيد الاستغلال، وتقييم الأثر، والتوصية بالإجراءات التصحيحية.

عرض المستودع
منذ 10 أشهرلم تتم المراجعة بعد

LetsDefend-SOC173-Follina-0-Day-Detected

تم تقديم تنبيه أمني يشير إلى اكتشاف ثغرة Follina (CVE-2022-30190). تسبب مستند Word ضار في تنفيذ msdt.exe، مما يشير إلى احتمال تنفيذ تعليمات برمجية عن بُعد على المضيف JonasPRD. مهمتنا هي التحقيق في التنبيه، وتأكيد الاستغلال، وتقييم الأثر، والتوصية بالعلاج.

تفاصيل الحالة


Image

في الساعة 15:22 من يوم 2 يونيو 2022، تم إطلاق تنبيه أمني، ناتج عن قاعدة SOC173 - Follina 0-Day Detected SIEM rule. يتعلق التنبيه بنقطة النهاية المسماة 'JonasPRD'، بعنوان IP 172.16.17.39. تم تحديد أن msdt.exe تم تنفيذه بعد فتح مستند Office على هذا المضيف. قدم التنبيه تفاصيل الملف، بما في ذلك التجزئة (hash)، وأشار إلى أن برنامج مكافحة الفيروسات وضع الإجراء على أنه مسموح به، مما يعني أن الملف لم يتم حظره أو وضعه في الحجر الصحي.

Follina (CVE-2022-30190) هي ثغرة في Windows تسيء استخدام أداة تشخيص MSDT: يمكن لمستند Office مصمم خصيصًا استدعاء بروتوكول ms-msdt: لتشغيل msdt.exe وتنفيذ أوامر عشوائية على جهاز دون مصادقة. يمكن تشغيلها ببساطة عن طريق فتح ملف Word ضار أو أحيانًا معاينته، مما يسمح للمهاجمين بتشغيل البرامج، أو تنزيل برامج ضارة إضافية، أو استخراج البيانات. تشمل العلامات النموذجية عمليات msdt.exe غير متوقعة، أو اتصالات صادرة غريبة، أو ظهور ملفات/خدمات جديدة بعد فتح مستند. قم بتصحيح الأنظمة، وتجنب فتح ملفات Office غير موثوقة، وتعطيل معاينة المستندات حيثما أمكن، وابحث عن تجزئة المستند ونشاط msdt.exe لاكتشاف الاختراق.

VirusTotal و OTX AlienVault و MalwareBazaar

لبدء التحقيق، استخدمت VirusTotal لتحليل تجزئة الملف. أظهرت النتائج أن 47 من أصل 67 بائعًا حددوا الملف على أنه ضار، مع عدة تقارير تربطه بـ CVE-2022-30190.

Image

بالإضافة إلى ذلك، يعين OTX للملف درجة مخاطر عالية تبلغ 9.2، مصنفًا إياه على أنه ضار.

Image

يبحث في MalwareBazaar يؤكد أن هذا الملف موجود في مستودع البرامج الضارة الخاص بهم. ومن الجدير بالذكر أن العلامات تشير إلى أنه مرتبط بـ CVE-2022-30190 و follina و maldoc و msdt.exe.

Image

عند إجراء تحليل لتجزئة الملف باستخدام مصادر متعددة، يمكنني التأكيد على أنه مرتبط بـ CVE-2022-30190. وفقًا لمعلومات التهديدات المشار إليها، تتوافق هذه التجزئة مع مستند ضار.

تحليل السجلات

عن طريق عزل عنوان IP لنقطة النهاية المتأثرة، حددت سبعة إدخالات سجل تتوافق مع الإطار الزمني للحادث. ستة من تلك الإدخالات تظهر طلبات صادرة إلى النطاق المميز “www[.]xmlformats[.]com.”.

Image

كما تتبعت حركة مرور الشبكة إلى عنوان IP الوجهة (141.105.65.149)، مؤكدًا الاتصال.

Image

أمان البريد الإلكتروني

للتحقق من النتائج التي توصلت إليها، قمت أيضًا بفحص البريد الإلكتروني الذي استلمه المضيف. كان يحتوي على مستند ضار، تم تصميمه بوضوح كجزء من محاولة تصيد. اتخذت إجراءً فوريًا للتخفيف من التهديد عن طريق إزالته من نقطة النهاية.

Image

أمان نقطة النهاية

بعد التحقيق الشامل في نقطة النهاية المتأثرة، قررت عزل الجهاز لمنع المزيد من الضرر. أثناء المراجعة، اكتشفت وجود عملية msdt.exe، مما يؤكد بشكل أكبر الحاجة إلى العزل والتصعيد إلى المستوى الثاني للتحليل الأعمق.

Image

الاستنتاج

تظهر الأدلة اختراقًا مؤكدًا عبر CVE-2022-30190 (Follina) تم تسليمه في بريد إلكتروني تصيدي. قام المستخدم بفتح وتشغيل مستند Word الضار. أظهر تحليل السجلات والملف اتصالات بعنوان IP الخاص بـ C2 المضمن وتنفيذ أوامر المهاجم على الجهاز. يتم تصعيد الحادث إلى محلل SOC من المستوى الثاني وسيتم عزل نقطة النهاية لاحتواء التهديد وحماية المؤسسة.

Image

شكرًا لك على القراءة!

تنزيل الأداة