
Regla analítica de Microsoft Sentinel y consultas de búsqueda en ASIM para la actividad de MSDT y CVE-2022-30190.
El lunes 30 de mayo de 2022, Microsoft publicó el CVE-2022-30190 sobre la vulnerabilidad de la Herramienta de diagnóstico y soporte de Microsoft (MSDT) en Windows.
Existe una vulnerabilidad de ejecución remota de código cuando se llama a MSDT mediante el protocolo URL desde una aplicación que realiza la llamada, como Word. Un atacante que explote esta vulnerabilidad con éxito puede ejecutar código arbitrario con los privilegios de la aplicación que realiza la llamada. El atacante puede entonces instalar programas, ver, cambiar o eliminar datos, o crear nuevas cuentas en el contexto permitido por los derechos del usuario.
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
Visite el directorio sentinel para obtener más información sobre la búsqueda de amenazas y alertas con Microsoft Sentinel.
A continuación se muestran dos repositorios de prueba de concepto (POC). Podemos confirmar que la POC de John Hammond funciona. Es lo que usamos para validar las alertas abriendo una ventana del "Bloc de notas" mediante un documento de Word.
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/