Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-30190 — Umfassende Analyse der CVE-2022-30190 (Follina MSDT-Schwachstelle) mit IOCs, Erkennungsregeln für SIEMs/EDR, YARA-Signaturen, Minderungsskripte und pädagogische Aufschlüsselung des Exploits aus der Perspektive eines Verteidigers. | Kitploit
Tools/GitHubGitHub/gyaansastra/cve-2022-30190
Management von Indicators of Compromise (IOC)SchwachstellenanalyseExploitationForensikMalware-AnalyseBedrohungsanalyseLernen & BildungIncident Response
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

Umfassende Analyse der CVE-2022-30190 (Follina MSDT-Schwachstelle) mit IOCs, Erkennungsregeln für SIEMs/EDR, YARA-Signaturen, Minderungsskripte und pädagogische Aufschlüsselung des Exploits aus der Perspektive eines Verteidigers.

2210vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

CVE-2022-30190

Dieses Repository behandelt den Follina MSDT aus der Defender-Perspektive

Index

  • Über
  • Zeitleiste
  • Verständnis des Exploits
  • Liste der IOCs
  • Erkennungsstrategie
  • Testen und Forschen
  • Abhilfemaßnahmen
  • Referenzen

Über

Der Fehler ist eine Remote-Codeausführungsschwachstelle im Microsoft Windows Support Diagnostic Tool (MSDT), die von crazyman der Shadow Chaser Group gemeldet wurde. Microsoft verfolgt sie nun als CVE-2022-30190. Der Fehler betrifft alle Windows-Versionen, die noch Sicherheitsupdates erhalten (Windows 7+ und Server 2008+).

Wie der Sicherheitsforscher nao_sec herausfand, wird er von Bedrohungsakteuren verwendet, um bösartige PowerShell-Befehle über MSDT auszuführen, was Microsoft als Angriffe mit beliebiger Codeausführung (ACE) beschreibt, wenn Word-Dokumente geöffnet oder in der Vorschau angezeigt werden.

„Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, kann beliebigen Code mit den Berechtigungen der aufrufenden Anwendung ausführen“, erklärt Microsoft.

Zeitleiste

    1. April 2022 — Erste Meldung an Microsoft MSRC durch den Leiter von Shadowchasing1, einer APT-Jagdgruppe. Dieses Dokument ist ein echter Exploit aus der freien Wildbahn, der auf Russland abzielt und als russisches Vorstellungsgespräch getarnt ist.
    1. April 2022 — Microsoft MSRC schloss das Ticket mit der Begründung, es handele sich nicht um ein Sicherheitsproblem (zur Klarstellung: msdt, das bei deaktivierten Makros ausgeführt wird, ist ein Problem).
  • Mai ?? 2022 — Microsoft hat dies möglicherweise zu beheben versucht oder es versehentlich im Office 365 Insider-Kanal behoben, ohne eine CVE zu dokumentieren oder irgendwo zu notieren. Die anderen Produkte bleiben anfällig.
    1. Mai 2022 — Der Sicherheitsanbieter Nao twittert ein aus Belarus hochgeladenes Dokument, bei dem es sich ebenfalls um einen Angriff aus der freien Wildbahn handelt.
    1. Mai 2022 — Erneute Meldung an MSRC.
    1. Mai 2022 — Andy Ful identifizierte dies als öffentlich bekannten Zero-Day, da es immer noch gegen den Office 365 Semi-Annual Channel und 'on-prem' Office-Versionen funktioniert und EDR-Produkte es nicht erkennen.

Verständnis des Exploits

  • Sie können sich den Huntress-Blog HIER ansehen, um die vollständigen Details des Arbeitsprinzips dieses Exploits zu verstehen.
  • Sehen Sie sich dieses VIDEO an, um den Exploit und seine Behebung zu verstehen.

Liste der IOCs

  • Hauptobjekt - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Abgelegte ausführbare Datei
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • DNS-Anfragen
    • domain www[.]xmlformats[.]com
  • Verbindungen
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • HTTP/HTTPS-Anfragen
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Erkennungsstrategie

  • Für die Bedrohungsjagd finden Sie die Sigma-Regel HIER

  • Nachfolgend sind die Erkennungsregeln, die weiter angepasst werden können. Dank an Bala Ganesh. Den vollständigen Artikel finden Sie HIER

  • MS Defender:

DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

Die folgende Abfrage, beschrieben von Brent Murphy HIER, kann ebenfalls angewendet werden

process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Sie können nach diesem Angriff mit der XQL-Suche in Cortex XDR suchen: Weitere Informationen finden Sie HIER
# office processes spawning msdt.exe
Tool herunterladen