Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-30190 — Análisis exhaustivo de CVE-2022-30190 (vulnerabilidad Follina MSDT) con IOCs, reglas de detección para SIEMs/EDR, firmas YARA, scripts de mitigación y desglose educativo del exploit desde la perspectiva de un defensor. | Kitploit
Herramientas/GitHubGitHub/gyaansastra/cve-2022-30190
Gestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesExplotaciónAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

Análisis exhaustivo de CVE-2022-30190 (vulnerabilidad Follina MSDT) con IOCs, reglas de detección para SIEMs/EDR, firmas YARA, scripts de mitigación y desglose educativo del exploit desde la perspectiva de un defensor.

22hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

CVE-2022-30190

Este repositorio habla sobre el Follina MSDT desde la perspectiva de Defender

Índice

  • Acerca de
  • Cronología
  • Entendiendo el Exploit
  • Lista de IOCs
  • Estrategia de Detección
  • Pruebas e Investigación
  • Planes de Mitigación
  • Referencias

About

El bug es una vulnerabilidad de ejecución remota de código en la herramienta de diagnóstico de soporte de Microsoft (MSDT) reportada por crazyman del Shadow Chaser Group. Microsoft ahora la rastrea como CVE-2022-30190. El fallo afecta a todas las versiones de Windows que aún reciben actualizaciones de seguridad (Windows 7+ y Server 2008+).

Como descubrió el investigador de seguridad nao_sec, es utilizado por actores de amenazas para ejecutar comandos maliciosos de PowerShell a través de MSDT en lo que Redmond describe como ataques de Ejecución Arbitraria de Código (ACE) al abrir o previsualizar documentos de Word.

"Un atacante que explote con éxito esta vulnerabilidad puede ejecutar código arbitrario con los privilegios de la aplicación que realiza la llamada", explica Microsoft.

Timeline

  • 12 de abril de 2022 — Primer reporte a Microsoft MSRC, por el líder de Shadowchasing1, un grupo de caza de APT. Este documento es un exploit real en estado salvaje dirigido a Rusia, con temática de entrevista de trabajo rusa.
  • 21 de abril de 2022 — Microsoft MSRC cerró el ticket diciendo que no era un problema de seguridad (para que conste, msdt ejecutándose con macros deshabilitadas sí es un problema).
  • Mayo ?? 2022 — Microsoft puede haber intentado solucionar esto, o lo solucionó accidentalmente en el canal Insider de Office 365, sin documentar un CVE ni escribirlo en ningún lado. Los otros productos siguen siendo vulnerables.
  • 27 de mayo de 2022 — El proveedor de seguridad Nao tuitea un documento subido desde Bielorrusia, que también es un ataque en estado salvaje.
  • 27 de mayo de 2022 — Reportado nuevamente a MSRC.
  • 29 de mayo de 2022 — Andy Ful identificó que esto era un día cero públicamente, ya que aún funciona contra el canal Semi Annual de Office 365, y las versiones ‘on prem’ de Office y los productos EDR no logran detectarlo.

Understanding-the-Exploit

  • Puedes consultar el blog de Huntress AQUÍ para entender todos los detalles del principio de funcionamiento de este exploit.
  • Mira este VIDEO para entender el exploit y su remediación.

List-of-IOCs

  • Objeto principal - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Archivo ejecutable descargado
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • Solicitudes DNS
    • dominio www[.]xmlformats[.]com
  • Conexiones
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • Solicitudes HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Detection-Strategy

  • Para hacer Threat Hunt, puedes encontrar la regla Sigma AQUÍ

  • A continuación se presentan las reglas de detección que pueden afinarse aún más. Agradecimientos a Bala Ganesh. El artículo completo se puede encontrar AQUÍ

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

La siguiente consulta descrita por Brent Murphy AQUÍ también se puede aplicar

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Puedes buscar este ataque usando XQL Search en Cortex XDR: Más información AQUÍ
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • Además de buscar el comportamiento, también sería útil consultar la clave de registro HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* a escala y analizar los resultados. Consulta la publicación completa AQUÍ
  • Velociraptor ha creado una lógica de detección AQUÍ para identificar las claves y valores de registro de Office Internet Server Cache con el fin de identificar posibles URL de C2 provenientes de documentos de Office maliciosos abiertos.
  • Una regla YARA desarrollada por Joe Security se puede encontrar AQUÍ
  • La consulta de Crowdstrike se puede realizar de la siguiente manera:
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • El archivo "PCW.debugreport.xml" dentro de %localappdata%\Diagnostics y %localappdata%\ElevatedDiagnostics (para instancias elevadas) se genera al ejecutarlo y contiene el payload. Revísalo AQUÍ
  • Las iteraciones actuales del proof of concept invocarán msdt.exe desde una aplicación de Microsoft Office. Una consulta de búsqueda generalizada para Crowdstrike Falcon se puede encontrar aquí:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • Para perfilar y establecer una línea base del uso normal de msdt.exe en tu entorno, se puede usar la siguiente consulta en Crowdstrike Falcon:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • El equipo de Elastic Security actualizó las reglas existentes para el SIEM y agregó una nueva para msdt.exe como lolbin. Consulta la Regla1 y Regla2 de detección.
  • Si usas MS Sentinel, puedes usar lo siguiente:
root@kitploit:~
#Detects the exploitation of Follina Microsoft Code Execution vulnerability

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#The below query could return false-positives please verify the output and modify the query according to your environment.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

Testing-and-Researching

⚠⚠POR FAVOR, USA LO SIGUIENTE SOLO CON FINES DE INVESTIGACIÓN Y APRENDIZAJE

  • Aprovecha las MUESTRAS adjuntas
  • Aprovecha el increíble código y la plataforma creados por John Hammond AQUÍ
  • El CVE-2021-40444 armado se puede encontrar AQUÍ
  • Aprovecha este POC creado por Cas van Cooten AQUÍ

Mitigation-Plans

  • Eliminar el controlador de protocolo para ms-msdt es probablemente el vector de mitigación más seguro hasta que haya una respuesta oficial de Microsoft. No hemos probado este método en grandes empresas, por lo que podría haber algunos efectos secundarios al deshabilitar ampliamente el controlador de protocolo. Sin embargo, considerando las implicaciones de una explotación exitosa (ejecución arbitraria de código), este parece un enfoque razonable basado en riesgos (al menos en sistemas donde se abren documentos de Office). Eliminar el controlador de protocolo es tan simple como ejecutar el siguiente comando en un símbolo del sistema elevado:
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

***Nota: Debes hacer una copia de seguridad del contenido de esta clave antes de eliminar el contenido para que pueda fusionarse nuevamente en el registro una vez que haya un parche disponible.

  • Puedes usar el siguiente script de PS para lograr la modificación del registro. Crédito a Kelvin Tegelaar
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • Educa a tus usuarios para que SIEMPRE reporten cualquier correo que contenga archivos adjuntos y NO LO ABRAN. Esta vulnerabilidad puede explotarse incluso solo al pasar el cursor sobre el documento. Por lo tanto, los USUARIOS FINALES DEBEN SER CAUTELOSOS.
  • Si utilizas las reglas de Reducción de superficie de ataque (ASR) de Microsoft Defender en tu entorno, activar la regla “Bloquear todas las aplicaciones de Office para que no creen procesos secundarios” en modo Bloqueo evitará que esto sea explotado. Sin embargo, si aún no utilizas ASR, es posible que desees ejecutar la regla primero en modo Auditoría y monitorear el resultado para asegurarte de que no haya un impacto adverso en los usuarios finales.

References

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
Descargar herramienta