Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-30190 — Analyse complète de CVE-2022-30190 (vulnérabilité Follina MSDT) avec IOCs, règles de détection pour SIEM/EDR, signatures YARA, scripts d'atténuation et décomposition pédagogique de l'exploit du point de vue d'un défenseur. | Kitploit
Outils/GitHubGitHub/gyaansastra/cve-2022-30190
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationAnalyse ForensiqueAnalyse de MalwareRenseignement sur les MenacesApprentissage et ÉducationRéponse aux Incidents
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

Analyse complète de CVE-2022-30190 (vulnérabilité Follina MSDT) avec IOCs, règles de détection pour SIEM/EDR, signatures YARA, scripts d'atténuation et décomposition pédagogique de l'exploit du point de vue d'un défenseur.

222il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Voir le dépôt
Partager

CVE-2022-30190

Ce dépôt traite de la vulnérabilité Follina MSDT du point de vue de Defender

Sommaire

  • À propos
  • Chronologie
  • Comprendre l’exploit
  • Liste des IOC
  • Stratégie de détection
  • Tests et recherche
  • Plans d’atténuation
  • Références

À propos

Ce bug est une vulnérabilité d’exécution de code à distance dans l’outil de diagnostic Microsoft Windows (MSDT) signalée par crazyman du Shadow Chaser Group. Microsoft la suit désormais sous la référence CVE-2022-30190. Le défaut affecte toutes les versions de Windows recevant encore des mises à jour de sécurité (Windows 7+ et Server 2008+).

Comme l’a découvert le chercheur en sécurité nao_sec, elle est utilisée par des acteurs menaçants pour exécuter des commandes PowerShell malveillantes via MSDT, dans ce que Redmond décrit comme des attaques par exécution arbitraire de code (ACE) lors de l’ouverture ou de l’aperçu de documents Word.

« Un attaquant qui exploite avec succès cette vulnérabilité peut exécuter du code arbitraire avec les privilèges de l’application appelante », explique Microsoft.

Chronologie

  • 12 avril 2022 — Premier rapport au MSRC de Microsoft, par le leader de Shadowchasing1, un groupe de chasse aux APT. Ce document est un exploit réel dans la nature ciblant la Russie, sur le thème d’un entretien d’embauche russe.
  • 21 avril 2022 — Le MSRC de Microsoft a clôturé le ticket en indiquant qu’il ne s’agissait pas d’un problème lié à la sécurité (pour mémoire, l’exécution de msdt avec les macros désactivées est un problème).
  • Mai ?? 2022 — Microsoft a peut-être tenté de corriger ce problème ou l’a corrigé accidentellement dans le canal Insider d’Office 365, sans documenter de CVE ni l’écrire où que ce soit. Les autres produits restent vulnérables.
  • 27 mai 2022 — Le fournisseur de sécurité Nao publie un tweet à propos d’un document téléchargé depuis la Biélorussie, qui est également une attaque dans la nature.
  • 27 mai 2022 — Nouveau rapport au MSRC.
  • 29 mai 2022 — Andy Ful a identifié publiquement qu’il s’agissait d’un zero day, car il fonctionne toujours contre le canal Semi-Annual d’Office 365, et les versions « sur site » d’Office ainsi que les produits EDR ne parviennent pas à le détecter.

Comprendre-l’exploit

  • Vous pouvez consulter le blog de Huntress ICI pour comprendre tous les détails du principe de fonctionnement de cet exploit.
  • Regardez cette VIDÉO pour comprendre l’exploit et sa remédiation.

Liste-des-IOC

  • Objet principal - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Fichier exécutable déposé
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • Requêtes DNS
    • domaine www[.]xmlformats[.]com
  • Connexions
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • Requêtes HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Stratégie-de-détection

  • Pour effectuer de la chasse aux menaces, vous pouvez trouver la règle Sigma ICI

  • Vous trouverez ci-dessous les règles de détection qui peuvent être affinées. Merci à Bala Ganesh. L’article complet est disponible ICI

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

La requête ci-dessous décrite par Brent Murphy ICI peut également être appliquée

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Vous pouvez rechercher cette attaque à l’aide d’une recherche XQL dans Cortex XDR : en savoir plus ICI
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • En plus de rechercher le comportement, il serait également utile d’interroger la clé de registre HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* à grande échelle et d’analyser les résultats ! Consultez l’article complet ICI
  • Velociraptor a créé une logique de détection ICI pour identifier les clés et valeurs de registre Return Office Internet Server Cache afin de repérer d’éventuelles URL C2 provenant de documents Office malveillants ouverts.
  • Une règle YARA développée par Joe Security est disponible ICI
  • Une requête Crowdstrike peut être effectuée comme ci-dessous :
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • Le fichier « PCW.debugreport.xml » situé dans %localappdata%\Diagnostics et %localappdata%\ElevatedDiagnostics (pour les instances élevées) est généré lors de l’exécution et contient la charge utile. Consultez-le ICI
  • Les itérations actuelles de la preuve de concept invoquent msdt.exe à partir d’une application Microsoft Office. Une requête de chasse généralisée pour Crowdstrike Falcon est disponible ici :
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • Pour approfondir le profilage et établir une base de référence de l’utilisation normale de msdt.exe dans votre environnement, la requête suivante peut être utilisée sur Crowdstrike Falcon :
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • L’équipe Elastic Security a mis à jour les règles existantes pour le SIEM et en a ajouté une nouvelle pour msdt.exe en tant que lolbin. Consultez la Règle1 et la Règle2
  • Si vous utilisez MS Sentinel, vous pouvez utiliser ce qui suit :
root@kitploit:~
#Détecte l’exploitation de la vulnérabilité Follina d’exécution de code Microsoft

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#La requête ci-dessous peut générer des faux positifs. Veuillez vérifier le résultat et modifier la requête en fonction de votre environnement.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //facultatif : vous pouvez inclure cette ligne pour trouver directement les processus powershell ou cmd lancés
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

Tests-et-recherche

⚠⚠VEUILLEZ UTILISER CE QUI SUIT UNIQUEMENT À DES FINS DE RECHERCHE ET D’APPRENTISSAGE

  • Utilisez les ÉCHANTILLONS fournis
  • Utilisez les excellents codes et la plateforme créés par John Hammond ICI
  • Une version weaponisée de CVE-2021-40444 est disponible ICI
  • Utilisez cette POC créée par Cas van Cooten ICI

Plans-d’atténuation

  • Supprimer le gestionnaire de protocole pour ms-msdt est probablement le vecteur d’atténuation le plus sûr en attendant une réponse officielle de Microsoft. Nous n’avons pas testé cette méthode dans de grandes entreprises, il peut donc y avoir des effets secondaires liés à la désactivation généralisée du gestionnaire de protocole. Cependant, compte tenu des implications d’une exploitation réussie (exécution de code arbitraire), cette approche semble raisonnable et fondée sur le risque (au moins sur tous les systèmes où des documents Office sont ouverts). La suppression du gestionnaire de protocole est aussi simple que d’exécuter la commande suivante dans une invite de commandes élevée :
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

***Notez que vous devez sauvegarder le contenu de cette clé avant de le supprimer afin de pouvoir le fusionner à nouveau dans le registre lorsqu’un correctif sera disponible.

  • Vous pouvez utiliser le script PowerShell ci-dessous pour effectuer la modification du registre. Merci à Kelvin Tegelaar
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • Sensibilisez vos utilisateurs : signalez TOUJOURS tout e-mail contenant des pièces jointes et NE L’OUVREZ PAS. Cette vulnérabilité peut être exploitée même par un simple survol. Les utilisateurs finaux DOIVENT DONC ÊTRE PRUDENTS.
  • Si vous utilisez les règles Attack Surface Reduction (ASR) de Microsoft Defender dans votre environnement, l’activation de la règle « Bloquer toutes les applications Office lors de la création de processus enfants » en mode Bloc empêchera cette exploitation. Cependant, si vous n’utilisez pas encore ASR, vous souhaiterez peut-être d’abord exécuter la règle en mode Audit et surveiller le résultat pour vous assurer qu’il n’y a pas d’impact négatif sur les utilisateurs finaux.

Références

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
Télécharger l’outil