
قاعدة تحليلات Microsoft Sentinel واستعلامات الصيد في ASIM لنشاط MSDT وCVE-2022-30190.
في يوم الاثنين 30 مايو 2022، أصدرت مايكروسوفت CVE-2022-30190 بشأن ثغرة أمنية في أداة دعم التشخيص من مايكروسوفت (MSDT) في نظام ويندوز.
توجد ثغرة تنفيذ تعليمات برمجية عن بُعد عند استدعاء MSDT باستخدام بروتوكول URL من تطبيق يستدعيها مثل Word. يمكن للمهاجم الذي يستغل هذه الثغرة بنجاح تشغيل تعليمات برمجية عشوائية بصلاحيات التطبيق المستدعي. ويمكنه بعد ذلك تثبيت البرامج أو عرض البيانات أو تغييرها أو حذفها أو إنشاء حسابات جديدة في السياق الذي تسمح به صلاحيات المستخدم.
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
قم بزيارة دليل sentinel لمزيد من المعلومات حول اصطياد التهديدات والتنبيهات باستخدام Microsoft Sentinel.
فيما يلي مستودعان لإثبات المفهوم. يمكننا تأكيد أن إثبات المفهوم من John Hammond يعمل. إنه ما استخدمناه للتحقق من التنبيهات عن طريق فتح نافذة "المفكرة" عبر مستند Word.
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/