हमें एक सुरक्षा अलर्ट प्रस्तुत किया गया है जो Follina (CVE-2022-30190) भेद्यता का पता लगाने का संकेत देता है। एक दुर्भावनापूर्ण Word दस्तावेज़ ने msdt.exe निष्पादन को ट्रिगर किया, जो होस्ट JonasPRD पर संभावित रिमोट कोड निष्पादन का सुझाव देता है। हमारा कार्य अलर्ट की जांच करना, शोषण की पुष्टि करना, प्रभाव का आकलन करना और उपचार की सिफारिश करना है।
हमारे सामने एक सुरक्षा अलर्ट प्रस्तुत किया गया है जो Follina (CVE-2022-30190) भेद्यता का पता लगाने का संकेत देता है। एक दुर्भावनापूर्ण Word दस्तावेज़ ने msdt.exe को निष्पादित करने के लिए ट्रिगर किया, जो होस्ट JonasPRD पर संभावित रिमोट कोड निष्पादन का सुझाव देता है। हमारा कार्य अलर्ट की जांच करना, शोषण की पुष्टि करना, प्रभाव का आकलन करना और सुधार की सिफारिश करना है।
2 जून 2022 को 15:22 बजे, SOC173 - Follina 0-Day Detected SIEM rule द्वारा ट्रिगर एक सुरक्षा अलर्ट उठाया गया। अलर्ट 'JonasPRD' नामक एंडपॉइंट से संबंधित था, जिसका IP पता 172.16.17.39 था। यह पहचाना गया कि इस होस्ट पर एक Office दस्तावेज़ खोलने के बाद msdt.exe निष्पादित हुआ। अलर्ट ने फ़ाइल का विवरण, जिसमें उसका हैश शामिल है, प्रदान किया और संकेत दिया कि एंटीवायरस ने कार्रवाई को अनुमत के रूप में चिह्नित किया, जिसका अर्थ है कि फ़ाइल को न तो अवरुद्ध किया गया और न ही क्वारंटीन किया गया।
Follina (CVE-2022-30190) एक Windows भेद्यता है जो MSDT डायग्नोस्टिक टूल का दुरुपयोग करती है: एक तैयार किया गया Office दस्तावेज़ ms-msdt: प्रोटोकॉल को कॉल करके msdt.exe लॉन्च कर सकता है और बिना प्रमाणीकरण के एक मशीन पर मनमाने कमांड निष्पादित कर सकता है। इसे केवल एक दुर्भावनापूर्ण Word फ़ाइल खोलकर या कभी-कभी पूर्वावलोकन करके भी ट्रिगर किया जा सकता है, जिससे हमलावर प्रोग्राम चला सकते हैं, अतिरिक्त मैलवेयर डाउनलोड कर सकते हैं, या डेटा बाहर निकाल सकते हैं। सामान्य संकेतों में अप्रत्याशित msdt.exe प्रक्रियाएँ, अजीब आउटबाउंड कनेक्शन, या दस्तावेज़ खोलने के बाद नई फ़ाइलें/सेवाएँ दिखाई देना शामिल हैं। सिस्टम को पैच करें, अविश्वसनीय Office फ़ाइलों को खोलने से बचें, जहाँ संभव हो दस्तावेज़ पूर्वावलोकन अक्षम करें, और समझौते का पता लगाने के लिए दस्तावेज़ हैश और msdt.exe गतिविधि की खोज करें।
अपनी जाँच शुरू करने के लिए, मैंने फ़ाइल हैश का विश्लेषण करने के लिए VirusTotal का उपयोग किया। परिणामों से पता चला कि 67 में से 47 विक्रेताओं ने फ़ाइल को दुर्भावनापूर्ण के रूप में पहचाना, जिसमें कई रिपोर्टें इसे CVE-2022-30190 से जोड़ती हैं।

इसके अतिरिक्त, OTX फ़ाइल को 9.2 का उच्च जोखिम स्कोर प्रदान करता है, इसे दुर्भावनापूर्ण के रूप में वर्गीकृत करता है।

MalwareBazaar पर एक खोज पुष्टि करती है कि यह फ़ाइल उनके मैलवेयर रिपॉजिटरी में मौजूद है। विशेष रूप से, टैग इंगित करते हैं कि यह CVE-2022-30190, follina, maldoc, और msdt.exe से जुड़ी है।

कई स्रोतों का उपयोग करके फ़ाइल हैश का विश्लेषण करने पर, मैं पुष्टि कर सकता हूँ कि यह CVE-2022-30190 से जुड़ा है। संदर्भित खतरा खुफिया के अनुसार, यह हैश एक दुर्भावनापूर्ण दस्तावेज़ से मेल खाता है।
प्रभावित एंडपॉइंट के IP पते को अलग करके, मैंने सात लॉग प्रविष्टियाँ पहचानीं जो घटना की समय सीमा से मेल खाती हैं। उनमें से छह प्रविष्टियाँ फ़्लैग किए गए डोमेन “www[.]xmlformats[.]com.” के लिए आउटबाउंड अनुरोध दिखाती हैं।

मैंने नेटवर्क ट्रैफ़िक को उसके गंतव्य IP पते (141.105.65.149) तक ट्रेस किया, जिससे कनेक्शन की पुष्टि हुई।

अपने निष्कर्षों को मान्य करने के लिए, मैंने होस्ट द्वारा प्राप्त ईमेल की भी जाँच की। इसमें एक दुर्भावनापूर्ण दस्तावेज़ था, जो स्पष्ट रूप से फ़िशिंग प्रयास के हिस्से के रूप में तैयार किया गया था। मैंने इसे एंडपॉइंट से हटाकर खतरे को कम करने के लिए तत्काल कार्रवाई की।

प्रभावित एंडपॉइंट की गहन जाँच करने के बाद, मैंने आगे की क्षति को रोकने के लिए डिवाइस को रोकने का निर्णय लिया। समीक्षा के दौरान, मैंने msdt.exe प्रक्रिया की उपस्थिति का पता लगाया, जिसने अलगाव और गहन विश्लेषण के लिए स्तर 2 तक उन्नयन की आवश्यकता की और पुष्टि की।

साक्ष्य फ़िशिंग ईमेल में वितरित CVE-2022-30190 (Follina) के माध्यम से एक पुष्ट समझौता दिखाते हैं। उपयोगकर्ता ने दुर्भावनापूर्ण Word दस्तावेज़ खोला और चलाया। लॉग और फ़ाइल के विश्लेषण से एम्बेडेड C2 IP से कनेक्शन और डिवाइस पर हमलावर कमांड के निष्पादन का पता चला। घटना को T2 SOC विश्लेषक को आगे बढ़ाया जा रहा है और खतरे को रोकने और संगठन की सुरक्षा के लिए एंडपॉइंट को अलग किया जाएगा।

पढ़ने के लिए धन्यवाद!