
🔵 تقرير تحليل تهديدات لثغرة Follina (CVE-2022-30190) — ثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) في Microsoft MSDT من نوع zero-day تم استغلالها في البرية. يغطي التحليل الساكن، VirusTotal، OSINT، MITRE ATT&CK T1059، وهندسة الكشف باستخدام Windows Event ID 4688.
ثغرة يوم الصفر لتنفيذ التعليمات البرمجية عن بُعد في Microsoft MSDT — تحقيق في استغلال نشط بواسطة MUHAMMAD ZAWAR KHATTAK
في مساء يوم الجمعة، تم تنبيه الفريق إلى ثغرة RCE جديدة تُستغل بنشاط في البرية. وكُلّفت بتحليل العينة الخبيثة والبحث فيها لجمع معلومات استخباراتية لفريق عطلة نهاية الأسبوع.
| الأداة | الغرض |
|---|---|
| VirusTotal | التحليل الثابت، تجزئات الملفات، عناوين URL التي تم الاتصال بها |
| Any.Run | صندوق رمل ديناميكي، تعيين MITRE ATT&CK |
| CVE.org | البحث الرسمي عن الثغرات |
| OSINT / GitHub | قواعد الكشف، استخبارات التهديدات |
| Linux CLI | تجزئة الملفات عبر sha1sum |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | النتيجة |
|---|
| تجزئة SHA1 | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| نوع الملف | مستند Office Open XML (متخفي كملف .doc) |
| عنوان URL الخبيث | مضمّن في word/_rels/document.xml.rels |
| العملية المُنهاة | msdt.exe — أداة تشخيص الدعم من Microsoft |
| تقنية MITRE | T1059 — مترجم الأوامر والبرامج النصية |
| CVE | CVE-2022-30190 — ثغرة RCE في Microsoft MSDT |