
🔵 Informe de análisis de amenazas para Follina (CVE-2022-30190) — zero-day de RCE en Microsoft MSDT explotado activamente. Cubre análisis estático, VirusTotal, OSINT, MITRE ATT&CK T1059 e ingeniería de detección mediante el ID de evento 4688 de Windows.
Zero-day de ejecución remota de código en Microsoft MSDT — investigación de explotación activa por MUHAMMAD ZAWAR KHATTAK
Un viernes por la noche, el equipo fue alertado de una nueva vulnerabilidad RCE que estaba siendo explotada activamente en el mundo real. Se me asignó la tarea de analizar e investigar la muestra maliciosa para recopilar inteligencia para el equipo de fin de semana.
| Herramienta | Propósito |
|---|---|
| VirusTotal | Análisis estático, hashes de archivos, URLs contactadas |
| Any.Run | Sandbox dinámico, mapeo MITRE ATT&CK |
| CVE.org | Investigación oficial de vulnerabilidades |
| OSINT / GitHub | Reglas de detección, inteligencia de amenazas |
| Linux CLI | Hash de archivos mediante sha1sum |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | Hallazgo |
|---|
| SHA1 Hash | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| Tipo de archivo | Documento Office Open XML (disfrazado de .doc) |
| URL maliciosa | Incrustada en word/_rels/document.xml.rels |
| Proceso eliminado | msdt.exe — Microsoft Support Diagnostic Tool |
| Técnica MITRE | T1059 — Command and Scripting Interpreter |
| CVE | CVE-2022-30190 — Microsoft MSDT RCE |