Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/arkha-corvus/letsdefend-soc173-follina-0-day-detected
Análisis de VulnerabilidadesPhishingAnálisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesLabs y Práctica
GitHubarkha-corvus/letsdefend-soc173-follina-0-day-detected

LetsDefend-SOC173-Follina-0-Day-Detected

Ver Repositorio
3hace 10 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Se nos presenta una alerta de seguridad que indica la detección de la vulnerabilidad Follina (CVE-2022-30190). Un documento malicioso de Word desencadenó la ejecución de msdt.exe, lo que sugiere una posible ejecución remota de código en el host JonasPRD. Nuestra tarea es investigar la alerta, confirmar la explotación, evaluar el impacto y recomendar remediación.

Compartir

LetsDefend-SOC173-Follina-0-Day-Detectado

Se nos presenta una alerta de seguridad que indica la detección de la vulnerabilidad Follina (CVE-2022-30190). Un documento malicioso de Word desencadenó la ejecución de msdt.exe, lo que sugiere una posible ejecución remota de código en el host JonasPRD. Nuestra tarea es investigar la alerta, confirmar la explotación, evaluar el impacto y recomendar medidas correctivas.

Detalles del caso


Image

A las 15:22 del 2 de junio de 2022, se generó una alerta de seguridad activada por la regla SOC173 - Follina 0-Day Detected SIEM rule. La alerta estaba relacionada con el endpoint llamado 'JonasPRD', con la dirección IP 172.16.17.39. Se identificó que msdt.exe se ejecutó tras la apertura de un documento de Office en este host. La alerta proporcionó detalles del archivo, incluido su hash, e indicó que el antivirus marcó la acción como permitida, lo que significa que el archivo no fue bloqueado ni puesto en cuarentena.

Follina (CVE-2022-30190) es una vulnerabilidad de Windows que abusa de la herramienta de diagnóstico MSDT: un documento de Office manipulado puede invocar el protocolo ms-msdt: para ejecutar msdt.exe y ejecutar comandos arbitrarios en una máquina sin autenticación. Puede activarse simplemente al abrir o, a veces, al previsualizar un archivo Word malicioso, permitiendo a los atacantes ejecutar programas, descargar malware adicional o extraer datos. Los signos típicos incluyen procesos inesperados de msdt.exe, conexiones salientes extrañas o nuevos archivos/servicios que aparecen después de abrir un documento. Aplicar parches a los sistemas, evitar abrir archivos de Office no confiables, deshabilitar la vista previa de documentos cuando sea posible, y buscar el hash del documento y la actividad de msdt.exe para detectar compromisos.

VirusTotal, OTX AlienVault y MalwareBazaar

Para comenzar mi investigación, utilicé VirusTotal para analizar el hash del archivo. Los resultados mostraron que 47 de 67 proveedores identificaron el archivo como malicioso, con varios informes vinculándolo a CVE-2022-30190.

Image

Además, OTX asigna al archivo una puntuación de riesgo alta de 9.2, clasificándolo como malicioso.

Image

Una búsqueda en MalwareBazaar confirma que este archivo está presente en su repositorio de malware. En particular, las etiquetas indican que está asociado con CVE-2022-30190, follina, maldoc y msdt.exe.

Image

Al realizar un análisis del hash del archivo utilizando múltiples fuentes, puedo confirmar que está asociado con CVE-2022-30190. Según la inteligencia de amenazas referenciada, este hash corresponde a un documento malicioso.

Análisis de registros

Al aislar la dirección IP del endpoint afectado, identifiqué siete entradas de registro que coinciden con el marco temporal del incidente. Seis de esas entradas muestran solicitudes salientes al dominio marcado “www[.]xmlformats[.]com.”.

Image

También rastreé el tráfico de red hasta su dirección IP de destino (141.105.65.149), confirmando la conexión.

Image

Seguridad del correo electrónico

Para validar mis hallazgos, también examiné el correo electrónico recibido por el host. Contenía un documento malicioso, claramente elaborado como parte de un intento de phishing. Tomé medidas inmediatas para mitigar la amenaza eliminándolo del endpoint.

Image

Seguridad del endpoint

Después de investigar a fondo el endpoint afectado, decidí contener el dispositivo para evitar daños mayores. Durante la revisión, descubrí la presencia del proceso msdt.exe, lo que confirmó aún más la necesidad de aislamiento y escalación al Nivel 2 para un análisis más profundo.

Image

Conclusión

Las pruebas muestran un compromiso confirmado mediante CVE-2022-30190 (Follina) entregado en un correo de phishing. El usuario abrió y ejecutó el documento malicioso de Word. El análisis de los registros y del archivo encontró conexiones con la IP del C2 incrustado y la ejecución de comandos del atacante en el dispositivo. El incidente se está escalando a un analista SOC de Nivel 2 y el endpoint será aislado para contener la amenaza y proteger a la organización.

Image

¡Gracias por leer!

Descargar herramienta