Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/archanchoudhury/msdt_cve-2022-30190
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis de MalwareInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubarchanchoudhury/msdt_cve-2022-30190

MSDT_CVE-2022-30190

Este repositorio trata sobre Follina MSDT desde la perspectiva de Defender.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
371033hace 4 añosRevisado por Kitploit
Compartir

MSDT_CVE-2022-30190

Este repositorio habla sobre Follina MSDT desde la perspectiva de Defender

Índice

  • Acerca de
  • Cronología
  • Entendiendo el exploit
  • Lista de IOCs
  • Estrategia de detección
  • Pruebas e investigación
  • Planes de mitigación
  • Referencias

Acerca de

El error es una vulnerabilidad de ejecución remota de código en la Herramienta de diagnóstico de soporte de Microsoft Windows (MSDT, por sus siglas en inglés) reportada por crazyman del Shadow Chaser Group. Microsoft ahora la sigue como CVE-2022-30190. El fallo afecta a todas las versiones de Windows que aún reciben actualizaciones de seguridad (Windows 7+ y Server 2008+).

Como descubrió el investigador de seguridad nao_sec, los actores de amenazas lo utilizan para ejecutar comandos maliciosos de PowerShell a través de MSDT en lo que Redmond describe como ataques de ejecución de código arbitrario (ACE, por sus siglas en inglés) al abrir o previsualizar documentos de Word.

«Un atacante que explote con éxito esta vulnerabilidad puede ejecutar código arbitrario con los privilegios de la aplicación que realiza la llamada», explica Microsoft.

Cronología

  • 12 de abril de 2022 — Primer informe a Microsoft MSRC, por el líder de Shadowchasing1, un grupo de caza de APT. Este documento es un exploit real, en estado salvaje, dirigido a Rusia, con temática de entrevista de trabajo rusa.
  • 21 de abril de 2022 — Microsoft MSRC cerró el ticket diciendo que no era un problema relacionado con la seguridad (para que conste, msdt ejecutándose con macros deshabilitadas es un problema).
  • Mayo ?? 2022 — Microsoft pudo haber intentado corregir esto o lo corrigió accidentalmente en el canal Office 365 Insider, sin documentar un CVE ni dejarlo registrado en ningún sitio. Los demás productos siguen siendo vulnerables.
  • 27 de mayo de 2022 — El proveedor de seguridad Nao tuiteó un documento subido desde Bielorrusia, que también es un ataque activo.
  • 27 de mayo de 2022 — Se informó nuevamente a MSRC.
  • 29 de mayo de 2022 — Andy Ful identificó públicamente que esto era un día cero, ya que todavía funciona contra el canal Office 365 Semi Annual, y las versiones de Office 'on prem' y los productos EDR no logran detectarlo.

Entendiendo el exploit

  • Puedes consultar el blog de Huntress AQUÍ para entender los detalles completos del principio de funcionamiento de este exploit.
  • Mira este VIDEO para entender el exploit y su remediación.

Lista de IOCs

  • Objeto principal - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Archivo ejecutable dropeado
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • Solicitudes DNS
    • dominio www[.]xmlformats[.]com
  • Conexiones
    • IP 141.105.65.149
    • IP 20.42.65.85
    • IP 13.107.42.16
  • Solicitudes HTTP/HTTPS
    • URL hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • URL hxxps://www[.]xmlformats[.]com/office/word/2022/
    • URL hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Estrategia de detección

  • Para hacer Threat Hunting puedes encontrar la regla Sigma AQUÍ

  • A continuación se muestran las reglas de detección que se pueden ajustar aún más. Gracias a Bala Ganesh. El artículo completo se puede encontrar AQUÍ

  • MS Defender:

DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

La siguiente consulta descrita por Brent Murphy AQUÍ también se puede aplicar

process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Puedes buscar este ataque usando XQL Search en Cortex XDR: Encuentra más AQUÍ
# office processes spawning msdt.exe
Descargar herramienta