Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2022-30190 — تحليل شامل لثغرة CVE-2022-30190 (ثغرة Follina MSDT) مع مؤشرات الاختراق (IOCs)، وقواعد كشف لأنظمة SIEM/EDR، وتوقيعات YARA، ونصوص التخفيف، وتحليل تفصيلي تعليمي للاستغلال من منظور المدافع. | Kitploit
أدوات/GitHubGitHub/gyaansastra/cve-2022-30190
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

تحليل شامل لثغرة CVE-2022-30190 (ثغرة Follina MSDT) مع مؤشرات الاختراق (IOCs)، وقواعد كشف لأنظمة SIEM/EDR، وتوقيعات YARA، ونصوص التخفيف، وتحليل تفصيلي تعليمي للاستغلال من منظور المدافع.

2210منذ 4 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

CVE-2022-30190

يتحدث هذا المستودع عن ثغرة Follina MSDT من منظور Defender

الفهرست

  • حول
  • الجدول الزمني
  • فهم الاستغلال
  • قائمة مؤشرات الاختراق
  • استراتيجية الكشف
  • الاختبار والبحث
  • خطط التخفيف
  • المراجع

حول

الخلل هو ثغرة تنفيذ تعليمات عن بُعد في أداة تشخيص الدعم في ويندوز (MSDT) تم الإبلاغ عنها بواسطة crazyman من مجموعة Shadow Chaser. تتعقبه مايكروسوفت الآن باسم CVE-2022-30190. يؤثر الخلل على جميع إصدارات ويندوز التي لا تزال تتلقى تحديثات أمنية (ويندوز 7+ وServer 2008+).

كما اكتشف باحث الأمن nao_sec، يتم استخدامه من قبل الجهات الخبيثة لتنفيذ أوامر PowerShell ضارة عبر MSDT فيما تصفه ريدموند بهجمات تنفيذ التعليمات الاعتباطية (ACE) عند فتح أو معاينة مستندات Word.

"يمكن للمهاجم الذي ينجح في استغلال هذه الثغرة تنفيذ تعليمات اعتباطية بصلاحيات التطبيق المستدعي" – تشرح مايكروسوفت.

الجدول الزمني

  • 12 أبريل 2022 — أول تقرير لمركز استجابة أمن مايكروسوفت (MSRC)، من قائد مجموعة Shadowchasing1، وهي مجموعة صيد APT. هذه الوثيقة هي استغلال حقيقي في البرية يستهدف روسيا، موضوعه كمقابلة عمل روسية.
  • 21 أبريل 2022 — أغلق MSRC التذكرة قائلاً إنها ليست مشكلة أمنية (للتسجيل: تنفيذ msdt مع تعطيل الماكرو هو مشكلة).
  • مايو ?? 2022 — ربما حاولت مايكروسوفت إصلاح هذا أو أصلحته عن طريق الخطأ في قناة Office 365 Insider، دون توثيق CVE أو كتابتها في أي مكان. المنتجات الأخرى لا تزال ضعيفة.
  • 27 مايو 2022 — vendor الأمن Nao يغردون بمستند تم رفعه من بيلاروسيا، وهو أيضاً هجوم في البرية.
  • 27 مايو 2022 — تم الإبلاغ عنه مرة أخرى إلى MSRC.
  • 29 مايو 2022 — حدد Andy Ful أن هذا كان هجوماً من نوع zero day علني حيث أنه لا يزال يعمل ضد قناة Office 365 السنوية، ويفشل إصدارات Office المحلية ومنتجات EDR في اكتشافه.

فهم-الاستغلال

  • يمكنك الرجوع إلى مدونة Huntress هنا لفهم التفاصيل الكاملة لمبدأ عمل هذا الاستغلال.
  • شاهد هذا الفيديو لفهم الاستغلال وعلاجه.

قائمة-مؤشرات-الاختراق

  • الكائن الرئيسي - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • الملف القابل للتنفيذ المنزوع
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • طلبات DNS
    • domain www[.]xmlformats[.]com
  • اتصالات
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • طلبات HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

استراتيجية-الكشف

  • للقيام بصيد التهديدات، يمكنك العثور على قاعدة Sigma هنا

  • فيما يلي قواعد الكشف التي يمكن ضبطها لاحقاً. الشكر لـ Bala Ganesh. المقالة الكاملة موجودة هنا

  • MS Defender:

DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

الاستعلام التالي الذي وصفه Brent Murphy هنا يمكن تطبيقه أيضاً

process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • يمكنك صيد هذا الهجوم باستخدام XQL Search في Cortex XDR: ابحث أكثر هنا
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
تنزيل الأداة