
🔵 Analyse de la menace Follina (CVE-2022-30190) — Zero-day RCE MSDT de Microsoft exploitée dans la nature. Couvre l'analyse statique, VirusTotal, l'OSINT, MITRE ATT&CK T1059 et l'ingénierie de détection à l'aide de l'ID d'événement Windows 4688.
Exécution de code à distance zero-day dans Microsoft MSDT — enquête sur une exploitation active par MUHAMMAD ZAWAR KHATTAK
Un vendredi soir, l'équipe a été alertée d'une nouvelle vulnérabilité RCE activement exploitée dans la nature. J'ai été chargé d'analyser et de rechercher l'échantillon malveillant afin de recueillir des renseignements pour l'équipe du week-end.
| Outil | Objectif |
|---|---|
| VirusTotal | Analyse statique, hachages de fichiers, URL contactées |
| Any.Run | Sandbox dynamique, cartographie MITRE ATT&CK |
| CVE.org | Recherche officielle sur les vulnérabilités |
| OSINT / GitHub | Règles de détection, renseignement sur les menaces |
| Linux CLI | Hachage de fichiers via sha1sum |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | Résultat |
|---|
| Hachage SHA1 | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| Type de fichier | Document Office Open XML (déguisé en .doc) |
| URL malveillante | Intégrée dans word/_rels/document.xml.rels |
| Processus tué | msdt.exe — outil de diagnostic et d'assistance Microsoft |
| Technique MITRE | T1059 — Interpréteur de commandes et de scripts |
| CVE | CVE-2022-30190 — RCE Microsoft MSDT |