
We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation.
Nous sommes confrontés à une alerte de sécurité indiquant la détection de la vulnérabilité Follina (CVE-2022-30190). Un document Word malveillant a déclenché l'exécution de msdt.exe, suggérant une possible exécution de code à distance sur l'hôte JonasPRD. Notre tâche consiste à enquêter sur l'alerte, confirmer l'exploitation, évaluer l'impact et recommander des mesures correctives.
Le 2 juin 2022 à 15 h 22, une alerte de sécurité a été déclenchée par la règle SIEM SOC173 - Follina 0-Day Detected. L'alerte concernait le terminal nommé 'JonasPRD', avec l'adresse IP 172.16.17.39. Il a été identifié que msdt.exe a été exécuté suite à l'ouverture d'un document Office sur cet hôte. L'alerte fournissait des détails sur le fichier, y compris son hash, et indiquait que l'antivirus avait marqué l'action comme autorisée, ce qui signifie que le fichier n'a été ni bloqué ni mis en quarantaine.
Follina (CVE-2022-30190) est une vulnérabilité Windows qui exploite l'outil de diagnostic MSDT : un document Office malveillant peut appeler le protocole ms-msdt: pour lancer msdt.exe et exécuter des commandes arbitraires sur une machine sans authentification. Il peut être déclenché simplement en ouvrant ou parfois en prévisualisant un fichier Word malveillant, permettant aux attaquants d'exécuter des programmes, de télécharger des malwares supplémentaires ou d'exfiltrer des données. Les signes typiques incluent des processus msdt.exe inattendus, des connexions sortantes suspectes ou l'apparition de nouveaux fichiers/services après l'ouverture d'un document. Il est recommandé de corriger les systèmes, d'éviter d'ouvrir des fichiers Office non fiables, de désactiver l'aperçu des documents lorsque c'est possible, et de rechercher le hash du document ainsi que l'activité de msdt.exe pour détecter une compromission.
Pour commencer mon enquête, j'ai utilisé VirusTotal pour analyser le hash du fichier. Les résultats ont montré que 47 des 67 fournisseurs ont identifié le fichier comme malveillant, avec plusieurs rapports le liant à CVE-2022-30190.
De plus, OTX attribue au fichier un score de risque élevé de 9,2, le classant comme malveillant.
Une recherche sur MalwareBazaar confirme que ce fichier est présent dans leur référentiel de malwares. Notamment, les tags indiquent qu'il est associé à CVE-2022-30190, follina, maldoc et msdt.exe.
Après avoir effectué une analyse du hash du fichier à l'aide de multiples sources, je peux confirmer qu'il est associé à CVE-2022-30190. Selon les renseignements sur les menaces consultés, ce hash correspond à un document malveillant.
En isolant l'adresse IP du terminal affecté, j'ai identifié sept entrées de log correspondant à la période de l'incident. Six de ces entrées montrent des requêtes sortantes vers le domaine signalé « www[.]xmlformats[.]com. »
J'ai également retracé le trafic réseau jusqu'à son adresse IP de destination (141.105.65.149), confirmant ainsi la connexion.
Pour valider mes conclusions, j'ai également examiné l'email reçu par l'hôte. Il contenait un document malveillant, clairement conçu dans le cadre d'une tentative de phishing. J'ai pris des mesures immédiates pour atténuer la menace en le supprimant du terminal.
Après avoir minutieusement enquêté sur le terminal affecté, j'ai décidé de le confiner pour éviter d'autres dommages. Lors de l'examen, j'ai découvert la présence du processus msdt.exe, ce qui a confirmé la nécessité d'un isolement et d'une escalade vers le niveau 2 pour une analyse plus approfondie.
Les preuves montrent une compromission confirmée via CVE-2022-30190 (Follina) livrée dans un email de phishing. L'utilisateur a ouvert et exécuté le document Word malveillant. L'analyse des logs et du fichier a révélé des connexions vers l'IP du serveur de commande et contrôle (C2) intégré ainsi que l'exécution de commandes de l'attaquant sur l'appareil. L'incident est en cours d'escalade vers un analyste SOC de niveau 2 et le terminal sera isolé pour contenir la menace et protéger l'organisation.
Merci de votre lecture !