
🔵 Threat-Analyse-Bericht für Follina (CVE-2022-30190) — Microsoft MSDT RCE Zero-Day, der in freier Wildbahn ausgenutzt wird. Behandelt statische Analyse, VirusTotal, OSINT, MITRE ATT&CK T1059 und Detection Engineering mithilfe von Windows Event ID 4688.
Microsoft MSDT Remote Code Execution Zero-Day — Untersuchung der aktiven Ausnutzung durch MUHAMMAD ZAWAR KHATTAK
🔗 Vollständigen Writeup ansehen →
An einem Freitagabend wurde das Team über eine neue RCE-Schwachstelle alarmiert, die aktiv in freier Wildbahn ausgenutzt wurde. Ich wurde beauftragt, die schädliche Probe zu analysieren und zu untersuchen, um Erkenntnisse für das Wochenendteam zu sammeln.
| Tool | Zweck |
|---|---|
| VirusTotal | Statische Analyse, Datei-Hashes, kontaktierte URLs |
| Any.Run | Dynamische Sandbox, MITRE-ATT&CK-Zuordnung |
| CVE.org | Offizielle Schwachstellenforschung |
| OSINT / GitHub | Erkennungsregeln, Threat Intelligence |
| Linux CLI | Datei-Hashing per sha1sum |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | Erkenntnis |
|---|
| SHA1-Hash | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| Dateityp | Office-Open-XML-Dokument (als .doc getarnt) |
| Schädliche URL | Eingebettet in word/_rels/document.xml.rels |
| Beendeter Prozess | msdt.exe — Microsoft Support Diagnostic Tool |
| MITRE-Technik | T1059 — Befehls- und Skriptinterpreter |
| CVE | CVE-2022-30190 — Microsoft MSDT RCE |