Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LetsDefend-SOC173-Follina-0-Day-Detected — We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation. | Kitploit
Outils/GitHubGitHub/arkha-corvus/letsdefend-soc173-follina-0-day-detected
Vulnerability AnalysisPhishingMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
arkha-corvus/letsdefend-soc173-follina-0-day-detected

LetsDefend-SOC173-Follina-0-Day-Detected

Voir le dépôt
il y a 10 moisPas encore vérifié

À propos

We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation.

Partager

LetsDefend-SOC173-Follina-0-Day-Detected

Nous sommes confrontés à une alerte de sécurité indiquant la détection de la vulnérabilité Follina (CVE-2022-30190). Un document Word malveillant a déclenché l'exécution de msdt.exe, suggérant une possible exécution de code à distance sur l'hôte JonasPRD. Notre tâche consiste à enquêter sur l'alerte, confirmer l'exploitation, évaluer l'impact et recommander des mesures correctives.

Détails du cas


Image

Le 2 juin 2022 à 15 h 22, une alerte de sécurité a été déclenchée par la règle SIEM SOC173 - Follina 0-Day Detected. L'alerte concernait le terminal nommé 'JonasPRD', avec l'adresse IP 172.16.17.39. Il a été identifié que msdt.exe a été exécuté suite à l'ouverture d'un document Office sur cet hôte. L'alerte fournissait des détails sur le fichier, y compris son hash, et indiquait que l'antivirus avait marqué l'action comme autorisée, ce qui signifie que le fichier n'a été ni bloqué ni mis en quarantaine.

Follina (CVE-2022-30190) est une vulnérabilité Windows qui exploite l'outil de diagnostic MSDT : un document Office malveillant peut appeler le protocole ms-msdt: pour lancer msdt.exe et exécuter des commandes arbitraires sur une machine sans authentification. Il peut être déclenché simplement en ouvrant ou parfois en prévisualisant un fichier Word malveillant, permettant aux attaquants d'exécuter des programmes, de télécharger des malwares supplémentaires ou d'exfiltrer des données. Les signes typiques incluent des processus msdt.exe inattendus, des connexions sortantes suspectes ou l'apparition de nouveaux fichiers/services après l'ouverture d'un document. Il est recommandé de corriger les systèmes, d'éviter d'ouvrir des fichiers Office non fiables, de désactiver l'aperçu des documents lorsque c'est possible, et de rechercher le hash du document ainsi que l'activité de msdt.exe pour détecter une compromission.

VirusTotal, OTX AlienVault et MalwareBazaar

Pour commencer mon enquête, j'ai utilisé VirusTotal pour analyser le hash du fichier. Les résultats ont montré que 47 des 67 fournisseurs ont identifié le fichier comme malveillant, avec plusieurs rapports le liant à CVE-2022-30190.

Image

De plus, OTX attribue au fichier un score de risque élevé de 9,2, le classant comme malveillant.

Image

Une recherche sur MalwareBazaar confirme que ce fichier est présent dans leur référentiel de malwares. Notamment, les tags indiquent qu'il est associé à CVE-2022-30190, follina, maldoc et msdt.exe.

Image

Après avoir effectué une analyse du hash du fichier à l'aide de multiples sources, je peux confirmer qu'il est associé à CVE-2022-30190. Selon les renseignements sur les menaces consultés, ce hash correspond à un document malveillant.

Analyse des logs

En isolant l'adresse IP du terminal affecté, j'ai identifié sept entrées de log correspondant à la période de l'incident. Six de ces entrées montrent des requêtes sortantes vers le domaine signalé « www[.]xmlformats[.]com. »

Image

J'ai également retracé le trafic réseau jusqu'à son adresse IP de destination (141.105.65.149), confirmant ainsi la connexion.

Image

Sécurité des emails

Pour valider mes conclusions, j'ai également examiné l'email reçu par l'hôte. Il contenait un document malveillant, clairement conçu dans le cadre d'une tentative de phishing. J'ai pris des mesures immédiates pour atténuer la menace en le supprimant du terminal.

Image

Sécurité des terminaux

Après avoir minutieusement enquêté sur le terminal affecté, j'ai décidé de le confiner pour éviter d'autres dommages. Lors de l'examen, j'ai découvert la présence du processus msdt.exe, ce qui a confirmé la nécessité d'un isolement et d'une escalade vers le niveau 2 pour une analyse plus approfondie.

Image

Conclusion

Les preuves montrent une compromission confirmée via CVE-2022-30190 (Follina) livrée dans un email de phishing. L'utilisateur a ouvert et exécuté le document Word malveillant. L'analyse des logs et du fichier a révélé des connexions vers l'IP du serveur de commande et contrôle (C2) intégré ainsi que l'exécution de commandes de l'attaquant sur l'appareil. L'incident est en cours d'escalade vers un analyste SOC de niveau 2 et le terminal sera isolé pour contenir la menace et protéger l'organisation.

Image

Merci de votre lecture !

Télécharger l’outil