Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MSDT_CVE-2022-30190 — Dieses Repository behandelt die Follina MSDT aus der Defender-Perspektive. | Kitploit
Tools/GitHubGitHub/archanchoudhury/msdt_cve-2022-30190
Management von Indicators of Compromise (IOC)SchwachstellenanalyseMalware-AnalyseBedrohungsanalyseLernen & BildungIncident Response
GitHubarchanchoudhury/msdt_cve-2022-30190

MSDT_CVE-2022-30190

Dieses Repository behandelt die Follina MSDT aus der Defender-Perspektive.

Repository anzeigen
3710vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

MSDT_CVE-2022-30190

Dieses Repository behandelt die Follina MSDT aus der Defender-Perspektive

Index

  • About
  • Timeline
  • Understanding the Exploit
  • List of IOCs
  • Detection Strategy
  • Testing and Researching
  • Mitigation Plans
  • References

About

Der Fehler ist eine Sicherheitslücke zur Remotecodeausführung im Microsoft Windows Support Diagnostic Tool (MSDT), gemeldet von crazyman der Shadow Chaser Group. Microsoft verfolgt es jetzt als CVE-2022-30190. Der Fehler betrifft alle Windows-Versionen, die noch Sicherheitsupdates erhalten (Windows 7+ und Server 2008+).

Wie der Sicherheitsforscher nao_sec herausfand, wird sie von Bedrohungsakteuren genutzt, um über MSDT bösartige PowerShell-Befehle auszuführen, was Redmond als Angriffe mit willkürlicher Codeausführung (Arbitrary Code Execution, ACE) beschreibt, wenn Word-Dokumente geöffnet oder in der Vorschau angezeigt werden.

"Ein Angreifer, der diese Sicherheitslücke erfolgreich ausnutzt, kann beliebigen Code mit den Berechtigungen der aufrufenden Anwendung ausführen", erklärt Microsoft.

Timeline

    1. April 2022 — Erste Meldung an Microsoft MSRC durch den Leiter von Shadowchasing1, einer APT-Jagdgruppe. Dieses Dokument ist ein echter Exploit aus der freien Wildbahn, der auf Russland abzielt und als russisches Vorstellungsgespräch getarnt ist.
    1. April 2022 — Microsoft MSRC schloss das Ticket mit der Begründung, es handele sich nicht um ein sicherheitsrelevantes Problem (zur Klarstellung: Die Ausführung von msdt bei deaktivierten Makros ist ein Problem).
  • Mai ?? 2022 — Microsoft hat dies möglicherweise im Office 365 Insider-Kanal behoben oder versehentlich korrigiert, ohne eine CVE zu dokumentieren oder irgendwo zu vermerken. Die anderen Produkte bleiben anfällig.
    1. Mai 2022 — Der Sicherheitsanbieter Nao twittert ein aus Belarus hochgeladenes Dokument, das ebenfalls ein Angriff aus der freien Wildbahn ist.
    1. Mai 2022 — Erneute Meldung an MSRC.
    1. Mai 2022 — Andy Ful identifizierte dies als öffentlichen Zero-Day, da es immer noch gegen Office 365 Semi-Annual-Kanal und "on-prem" Office-Versionen funktioniert und EDR-Produkte es nicht erkennen.

Understanding-the-Exploit

  • Sie können sich auf den Huntress-Blog HIER beziehen, um die vollständigen Details des Arbeitsprinzips dieses Exploits zu verstehen.
  • Sehen Sie sich dieses VIDEO an, um den Exploit und seine Behebung zu verstehen.

List-of-IOCs

  • Hauptobjekt - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Abgelegte ausführbare Datei
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • DNS-Anfragen
    • domain www[.]xmlformats[.]com
  • Verbindungen
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • HTTP/HTTPS-Anfragen
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Detection-Strategy

  • Für die Bedrohungsjagd finden Sie die Sigma-Regel HIER

  • Nachfolgend finden Sie die Erkennungsregeln, die weiter angepasst werden können. Dank an Bala Ganesh. Den vollständigen Artikel finden Sie HIER

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

Die untenstehende Abfrage wurde von Brent Murphy HIER beschrieben und kann ebenfalls angewendet werden

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Sie können nach diesem Angriff mit der XQL-Suche in Cortex XDR jagen: Mehr finden Sie HIER
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • Zusätzlich zur Jagd nach dem Verhalten wäre es auch nützlich, den Registrierungsschlüssel HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* im großen Stil abzufragen und die Ergebnisse zu analysieren! Den vollständigen Beitrag finden Sie HIER
  • Velociraptor hat eine Erkennungslogik HIER erstellt, um die Registrierungsschlüssel und -werte des Office Internet Server Cache zu identifizieren und mögliche C2-URLs aus bösartigen geöffneten Office-Dokumenten zu erkennen.
  • Eine von Joe Security entwickelte YARA-Regel finden Sie HIER
  • Crowdstrike-Abfrage kann wie folgt durchgeführt werden:
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • Die Datei "PCW.debugreport.xml" in %localappdata%\Diagnostics und %localappdata%\ElevatedDiagnostics (für erweiterte Instanzen) wird bei der Ausführung generiert und enthält die Nutzlast. Überprüfen Sie es HIER
  • Aktuelle Iterationen des Proof of Concept werden msdt.exe aus einer Microsoft Office-Anwendung aufrufen. Eine verallgemeinerte Suchabfrage für Crowdstrike Falcon finden Sie hier:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • Um die normale Nutzung von msdt.exe in Ihrer Umgebung weiter zu profilieren und zu baselinen, kann die folgende Abfrage auf Crowdstrike Falcon verwendet werden:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • Das Elastic Security Team hat bestehende Regeln für das SIEM aktualisiert und eine neue für msdt.exe als lolbin hinzugefügt. Sehen Sie sich die Erkennung Rule1 und Rule2 an.
  • Wenn Sie MS Sentinel verwenden, können Sie Folgendes verwenden:
root@kitploit:~
#Detects the exploitation of Follina Microsoft Code Execution vulnerability

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#The below query could return false-positives please verify the output and modify the query according to your environment.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

Testing-and-Researching

⚠⚠BITTE VERWENDEN SIE DAS FOLGENDE NUR ZU FORSCHUNGS- UND LERNZWECKEN

  • Nutzen Sie die beigefügten BEISPIELE
  • Nutzen Sie die großartigen Codes und die Plattform von John Hammond HIER
  • Bewaffnetes CVE-2021-40444 finden Sie HIER
  • Nutzen Sie diesen Proof of Concept von Cas van Cooten HIER

Mitigation-Plans

  • Das Entfernen des Protokollhandlers für ms-msdt ist wahrscheinlich der sicherste Minderungsvektor, bis es eine offizielle Antwort von Microsoft gibt. Wir haben diese Methode nicht in großen Unternehmen getestet, daher kann es einige sekundäre Auswirkungen haben, wenn der Protokollhandler weitgehend deaktiviert wird. Angesichts der Auswirkungen einer erfolgreichen Ausnutzung (willkürliche Codeausführung) scheint dies jedoch ein vernünftiger risikobasierter Ansatz zu sein (zumindest auf Systemen, auf denen Office-Dokumente geöffnet werden). Das Entfernen des Protokollhandlers ist so einfach wie das Ausführen des folgenden Befehls in einer eingeschränkten Eingabeaufforderung:
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

***Hinweis: Sie sollten den Inhalt dieses Schlüssels sichern, bevor Sie ihn löschen, damit er nach Verfügbarkeit eines Patches wieder in die Registrierung eingefügt werden kann.

  • Sie können das folgende PS-Skript verwenden, um die Registrierungsänderung vorzunehmen. Danke an Kelvin Tegelaar
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • Weisen Sie Ihre Benutzer an, IMMER E-Mails mit Anhängen zu melden und SIE NICHT ZU ÖFFNEN. Diese Sicherheitslücke kann bereits durch bloßes Darüberfahren ausgenutzt werden. Daher MÜSSEN Endbenutzer VORSICHTIG SEIN.
  • Wenn Sie die Angriffsflächenreduzierung (ASR) von Microsoft Defender nutzen, verhindert das Aktivieren der Regel „Alle Office-Anwendungen am Erstellen untergeordneter Prozesse hindern“ im Blockmodus die Ausnutzung. Falls Sie ASR jedoch noch nicht verwenden, möchten Sie die Regel möglicherweise zuerst im Überwachungsmodus ausführen und das Ergebnis überwachen, um sicherzustellen, dass es keine negativen Auswirkungen auf Endbenutzer gibt.

References

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
Tool herunterladen