
Microsoft Sentinel-Analyseregel und Jagdabfragen in ASIM für Aktivitäten von MSDT und CVE-2022-30190.
Am Montag, den 30. Mai 2022, veröffentlichte Microsoft CVE-2022-30190 bezüglich der Schwachstelle im Microsoft Support Diagnostic Tool (MSDT) in Windows.
Eine Schwachstelle in Bezug auf Remote-Codeausführung liegt vor, wenn MSDT über das URL-Protokoll von einer aufrufenden Anwendung wie Word aufgerufen wird. Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, kann beliebigen Code mit den Rechten der aufrufenden Anwendung ausführen. Der Angreifer kann anschließend Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten im Rahmen der Benutzerrechte erstellen.
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
Besuchen Sie das Verzeichnis sentinel für weitere Informationen zu Hunting und Warnungen mit Microsoft Sentinel.
Im Folgenden finden Sie zwei POC-Repositories. Wir können bestätigen, dass der POC von John Hammond funktioniert. Damit haben wir die Warnungen validiert, indem wir über ein Word-Dokument ein "notepad"-Fenster geöffnet haben.
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/