Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
LetsDefend-SOC173-Follina-0-Day-Detected — हमें एक सुरक्षा अलर्ट प्रस्तुत किया गया है जो Follina (CVE-2022-30190) भेद्यता का पता लगाने का संकेत देता है। एक दुर्भावनापूर्ण Word दस्तावेज़ ने msdt.exe निष्पादन को ट्रिगर किया, जो होस्ट JonasPRD पर संभावित रिमोट कोड निष्पादन का सुझाव देता है। हमारा कार्य अलर्ट की जांच करना, शोषण की पुष्टि करना, प्रभाव का आकलन करना और उपचार की सिफारिश करना है। | Kitploit
उपकरण/GitHubGitHub/arkha-corvus/letsdefend-soc173-follina-0-day-detected
भेद्यता विश्लेषणफिशिंगमालवेयर विश्लेषणडिजिटल फोरेंसिकखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रियालैब और अभ्यास
GitHub
arkha-corvus/letsdefend-soc173-follina-0-day-detected

LetsDefend-SOC173-Follina-0-Day-Detected

रिपॉजिटरी देखें
310 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

हमें एक सुरक्षा अलर्ट प्रस्तुत किया गया है जो Follina (CVE-2022-30190) भेद्यता का पता लगाने का संकेत देता है। एक दुर्भावनापूर्ण Word दस्तावेज़ ने msdt.exe निष्पादन को ट्रिगर किया, जो होस्ट JonasPRD पर संभावित रिमोट कोड निष्पादन का सुझाव देता है। हमारा कार्य अलर्ट की जांच करना, शोषण की पुष्टि करना, प्रभाव का आकलन करना और उपचार की सिफारिश करना है।

साझा करें

LetsDefend-SOC173-Follina-0-Day-Detected

हमारे सामने एक सुरक्षा अलर्ट प्रस्तुत किया गया है जो Follina (CVE-2022-30190) भेद्यता का पता लगाने का संकेत देता है। एक दुर्भावनापूर्ण Word दस्तावेज़ ने msdt.exe को निष्पादित करने के लिए ट्रिगर किया, जो होस्ट JonasPRD पर संभावित रिमोट कोड निष्पादन का सुझाव देता है। हमारा कार्य अलर्ट की जांच करना, शोषण की पुष्टि करना, प्रभाव का आकलन करना और सुधार की सिफारिश करना है।

केस विवरण


Image

2 जून 2022 को 15:22 बजे, SOC173 - Follina 0-Day Detected SIEM rule द्वारा ट्रिगर एक सुरक्षा अलर्ट उठाया गया। अलर्ट 'JonasPRD' नामक एंडपॉइंट से संबंधित था, जिसका IP पता 172.16.17.39 था। यह पहचाना गया कि इस होस्ट पर एक Office दस्तावेज़ खोलने के बाद msdt.exe निष्पादित हुआ। अलर्ट ने फ़ाइल का विवरण, जिसमें उसका हैश शामिल है, प्रदान किया और संकेत दिया कि एंटीवायरस ने कार्रवाई को अनुमत के रूप में चिह्नित किया, जिसका अर्थ है कि फ़ाइल को न तो अवरुद्ध किया गया और न ही क्वारंटीन किया गया।

Follina (CVE-2022-30190) एक Windows भेद्यता है जो MSDT डायग्नोस्टिक टूल का दुरुपयोग करती है: एक तैयार किया गया Office दस्तावेज़ ms-msdt: प्रोटोकॉल को कॉल करके msdt.exe लॉन्च कर सकता है और बिना प्रमाणीकरण के एक मशीन पर मनमाने कमांड निष्पादित कर सकता है। इसे केवल एक दुर्भावनापूर्ण Word फ़ाइल खोलकर या कभी-कभी पूर्वावलोकन करके भी ट्रिगर किया जा सकता है, जिससे हमलावर प्रोग्राम चला सकते हैं, अतिरिक्त मैलवेयर डाउनलोड कर सकते हैं, या डेटा बाहर निकाल सकते हैं। सामान्य संकेतों में अप्रत्याशित msdt.exe प्रक्रियाएँ, अजीब आउटबाउंड कनेक्शन, या दस्तावेज़ खोलने के बाद नई फ़ाइलें/सेवाएँ दिखाई देना शामिल हैं। सिस्टम को पैच करें, अविश्वसनीय Office फ़ाइलों को खोलने से बचें, जहाँ संभव हो दस्तावेज़ पूर्वावलोकन अक्षम करें, और समझौते का पता लगाने के लिए दस्तावेज़ हैश और msdt.exe गतिविधि की खोज करें।

VirusTotal, OTX AlienVault और MalwareBazaar

अपनी जाँच शुरू करने के लिए, मैंने फ़ाइल हैश का विश्लेषण करने के लिए VirusTotal का उपयोग किया। परिणामों से पता चला कि 67 में से 47 विक्रेताओं ने फ़ाइल को दुर्भावनापूर्ण के रूप में पहचाना, जिसमें कई रिपोर्टें इसे CVE-2022-30190 से जोड़ती हैं।

Image

इसके अतिरिक्त, OTX फ़ाइल को 9.2 का उच्च जोखिम स्कोर प्रदान करता है, इसे दुर्भावनापूर्ण के रूप में वर्गीकृत करता है।

Image

MalwareBazaar पर एक खोज पुष्टि करती है कि यह फ़ाइल उनके मैलवेयर रिपॉजिटरी में मौजूद है। विशेष रूप से, टैग इंगित करते हैं कि यह CVE-2022-30190, follina, maldoc, और msdt.exe से जुड़ी है।

Image


कई स्रोतों का उपयोग करके फ़ाइल हैश का विश्लेषण करने पर, मैं पुष्टि कर सकता हूँ कि यह CVE-2022-30190 से जुड़ा है। संदर्भित खतरा खुफिया के अनुसार, यह हैश एक दुर्भावनापूर्ण दस्तावेज़ से मेल खाता है।

लॉग विश्लेषण

प्रभावित एंडपॉइंट के IP पते को अलग करके, मैंने सात लॉग प्रविष्टियाँ पहचानीं जो घटना की समय सीमा से मेल खाती हैं। उनमें से छह प्रविष्टियाँ फ़्लैग किए गए डोमेन “www[.]xmlformats[.]com.” के लिए आउटबाउंड अनुरोध दिखाती हैं।

Image


मैंने नेटवर्क ट्रैफ़िक को उसके गंतव्य IP पते (141.105.65.149) तक ट्रेस किया, जिससे कनेक्शन की पुष्टि हुई।

Image

ईमेल सुरक्षा

अपने निष्कर्षों को मान्य करने के लिए, मैंने होस्ट द्वारा प्राप्त ईमेल की भी जाँच की। इसमें एक दुर्भावनापूर्ण दस्तावेज़ था, जो स्पष्ट रूप से फ़िशिंग प्रयास के हिस्से के रूप में तैयार किया गया था। मैंने इसे एंडपॉइंट से हटाकर खतरे को कम करने के लिए तत्काल कार्रवाई की।

Image

एंडपॉइंट सुरक्षा

प्रभावित एंडपॉइंट की गहन जाँच करने के बाद, मैंने आगे की क्षति को रोकने के लिए डिवाइस को रोकने का निर्णय लिया। समीक्षा के दौरान, मैंने msdt.exe प्रक्रिया की उपस्थिति का पता लगाया, जिसने अलगाव और गहन विश्लेषण के लिए स्तर 2 तक उन्नयन की आवश्यकता की और पुष्टि की।

Image

निष्कर्ष

साक्ष्य फ़िशिंग ईमेल में वितरित CVE-2022-30190 (Follina) के माध्यम से एक पुष्ट समझौता दिखाते हैं। उपयोगकर्ता ने दुर्भावनापूर्ण Word दस्तावेज़ खोला और चलाया। लॉग और फ़ाइल के विश्लेषण से एम्बेडेड C2 IP से कनेक्शन और डिवाइस पर हमलावर कमांड के निष्पादन का पता चला। घटना को T2 SOC विश्लेषक को आगे बढ़ाया जा रहा है और खतरे को रोकने और संगठन की सुरक्षा के लिए एंडपॉइंट को अलग किया जाएगा।

Image


पढ़ने के लिए धन्यवाद!

टूल डाउनलोड करें