
Microsoft Sentinel analytic rule and hunting queries in ASIM for activity of MSDT and CVE-2022-30190.
Le lundi 30 mai 2022, Microsoft a publié le CVE-2022-30190 concernant la vulnérabilité de l'outil de diagnostic du support Microsoft (MSDT) dans Windows.
Une vulnérabilité d'exécution de code à distance existe lorsque MSDT est appelé via le protocole URL depuis une application appelante telle que Word. Un attaquant qui parvient à exploiter cette vulnérabilité peut exécuter du code arbitraire avec les privilèges de l'application appelante. Il peut ensuite installer des programmes, afficher, modifier ou supprimer des données, ou créer de nouveaux comptes dans le contexte autorisé par les droits de l'utilisateur.
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
Consultez le répertoire sentinel pour plus d'informations sur la chasse et les alertes avec Microsoft Sentinel.
Vous trouverez ci-dessous deux dépôts POC. Nous pouvons confirmer que le POC de John Hammond fonctionne. C'est celui que nous avons utilisé pour valider les alertes en ouvrant une fenêtre 'notepad' via un document Word.
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-30190
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-30190