
CVE-2022-30190 के लिए आधिकारिक मार्गदर्शन और समाधान, जो Microsoft सपोर्ट डायग्नोस्टिक टूल (MSDT) में एक रिमोट कोड निष्पादन भेद्यता है, जिसका Office अनुप्रयोगों के माध्यम से शोषण किया जा सकता है।
CVE-2022-30190 Microsoft Support Diagnostic Tool भेद्यता हेतु मार्गदर्शन MSRC / द्वारा msrc / 30 मई, 2022 सोमवार, 30 मई 2022 को, Microsoft ने Windows में Microsoft सपोर्ट डायग्नोस्टिक टूल (MSDT) भेद्यता के संबंध में CVE-2022-30190 जारी किया।
जब MSDT को Word जैसे किसी कॉलिंग एप्लिकेशन से URL प्रोटोकॉल का उपयोग करके कॉल किया जाता है, तो एक रिमोट कोड निष्पादन भेद्यता मौजूद होती है। जो हमलावर इस भेद्यता का सफलतापूर्वक शोषण करता है, वह कॉलिंग एप्लिकेशन के विशेषाधिकारों के साथ मनमाना कोड चला सकता है। हमलावर फिर उपयोगकर्ता के अधिकारों द्वारा अनुमत संदर्भ में प्रोग्राम इंस्टॉल कर सकता है, डेटा देख, बदल या हटा सकता है, या नए खाते बना सकता है।
वर्कअराउंड MSDT URL प्रोटोकॉल को अक्षम करने के लिए
MSDT URL प्रोटोकॉल को अक्षम करने से ट्रबलशूटर को लिंक के रूप में लॉन्च होने से रोका जा सकता है, जिसमें ऑपरेटिंग सिस्टम भर के लिंक शामिल हैं। ट्रबलशूटर अभी भी Get Help एप्लिकेशन और सिस्टम सेटिंग्स में अन्य या अतिरिक्त ट्रबलशूटर के रूप में एक्सेस किए जा सकते हैं। अक्षम करने के लिए इन चरणों का पालन करें:
कमांड प्रॉम्प्ट को व्यवस्थापक के रूप में चलाएँ। रजिस्ट्री कुंजी का बैकअप लेने के लिए, कमांड निष्पादित करें “reg export HKEY_CLASSES_ROOT\ms-msdt filename“ कमांड निष्पादित करें “reg delete HKEY_CLASSES_ROOT\ms-msdt /f”। वर्कअराउंड को पूर्ववत कैसे करें
कमांड प्रॉम्प्ट को व्यवस्थापक के रूप में चलाएँ। रजिस्ट्री कुंजी को पुनर्स्थापित करने के लिए, कमांड निष्पादित करें “reg import filename” Microsoft Defender डिटेक्शन और प्रोटेक्शन Microsoft Defender एंटीवायरस (MDAV) Microsoft Defender एंटीवायरस डिटेक्शन बिल्ड 1.367.851.0 या उच्चतर का उपयोग करके निम्नलिखित सिग्नेचरों के तहत संभावित भेद्यता शोषण के लिए डिटेक्शन और प्रोटेक्शन प्रदान करता है:
Trojan:Win32/Mesdetty.A (msdt कमांड लाइन को ब्लॉक करता है) Trojan:Win32/Mesdetty.B (msdt कमांड लाइन को ब्लॉक करता है) Behavior:Win32/MesdettyLaunch.A!blk (msdt कमांड लाइन लॉन्च करने वाली प्रक्रिया को समाप्त करता है) Trojan:Win32/MesdettyScript.A (उन HTML फ़ाइलों का पता लगाने के लिए जिनमें संदिग्ध msdt कमांड ड्रॉप की जा रही है) Trojan:Win32/MesdettyScript.B (उन HTML फ़ाइलों का पता लगाने के लिए जिनमें संदिग्ध msdt कमांड ड्रॉप की जा रही है) Microsoft Defender एंटीवायरस (MDAV) वाले ग्राहकों को क्लाउड-डिलीवर्ड सुरक्षा और स्वचालित नमूना सबमिशन चालू करना चाहिए। ये क्षमताएँ नए और अज्ञात खतरों की त्वरित पहचान और रोकथाम के लिए आर्टिफिशियल इंटेलिजेंस और मशीन लर्निंग का उपयोग करती हैं।
Microsoft Defender for Endpoint (MDE) Microsoft Defender for Endpoint ग्राहकों को डिटेक्शन और अलर्ट प्रदान करता है। Microsoft 365 Defender पोर्टल में निम्नलिखित अलर्ट शीर्षक आपके नेटवर्क पर खतरे की गतिविधि का संकेत दे सकता है:
किसी Office एप्लिकेशन द्वारा संदिग्ध व्यवहार Msdt.exe द्वारा संदिग्ध व्यवहार Microsoft Defender for Endpoint (MDE) के ग्राहक अटैक सरफेस रिडक्शन नियम “सभी Office एप्लिकेशन को चाइल्ड प्रोसेस बनाने से रोकें” GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a सक्षम कर सकते हैं, जो Office एप्लिकेशन को चाइल्ड प्रोसेस बनाने से रोकता है। दुर्भावनापूर्ण चाइल्ड प्रोसेस बनाना मैलवेयर की एक सामान्य रणनीति है। अधिक जानकारी के लिए ASR नियम सभी Office एप्लिकेशन को चाइल्ड प्रोसेस बनाने से रोकें देखें।
Microsoft Defender for Office 365 (MDO) Microsoft Defender for Office 365 इस भेद्यता का शोषण करने के लिए उपयोग किए जाने वाले दुर्भावनापूर्ण दस्तावेज़ों या URL वाले ईमेल के लिए डिटेक्शन और सुरक्षा प्रदान करता है:
Trojan_DOCX_OLEAnomaly_AC Trojan_DOCX_OLEAnomaly_AD Trojan_DOCX_OLEAnomaly_AE Trojan_DOCX_OLEAnomaly_AF Exploit_UIA_CVE_2022_30190 Exploit_CVE_2022_30190_ShellExec Exploit_HTML_CVE_2022_30190_A Exploit_Win32_CVE_2022_30190_B FAQ प्रश्न: क्या Protected View और Office के लिए Application Guard इस भेद्यता से सुरक्षा प्रदान करते हैं?
उत्तर: यदि कॉलिंग एप्लिकेशन Microsoft Office एप्लिकेशन है, तो डिफ़ॉल्ट रूप से, Microsoft Office इंटरनेट से दस्तावेज़ों को Protected View या Office के लिए Application Guard में खोलता है, जिनमें से दोनों वर्तमान हमले को रोकते हैं।
Protected View के बारे में जानकारी के लिए, What is Protected View? देखें। Office के लिए Application Guard के बारे में जानकारी के लिए, Application Guard for Office देखें। प्रश्न: क्या GPO सेटिंग Computer Configuration\Administrative Templates\System\Troubleshooting and Diagnostics\Microsoft Support Diagnostic Tool"Microsoft Support Diagnostic Tool: सपोर्ट प्रदाता के साथ MSDT इंटरैक्टिव संचार चालू करें" को "Disabled" पर कॉन्फ़िगर करना एक और वर्कअराउंड है?
रजिस्ट्री हाइव: HKEY_LOCAL_MACHINE
रजिस्ट्री पथ: \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
मान नाम: DisableQueryRemoteServer
प्रकार: REG_DWORD
मान: 0
उत्तर: नहीं, यह GPO इस भेद्यता के विरुद्ध सुरक्षा प्रदान नहीं करता है। “सपोर्ट प्रदाता के साथ इंटरैक्टिव संचार” एक विशेष मोड है जिसमें MSDT बिना किसी पैरामीटर के लॉन्च होने पर चलता है, जिसका MSDT के URL प्रोटोकॉल समर्थन पर कोई प्रभाव नहीं पड़ता है।
प्रश्न: क्या GPO सेटिंग Computer Configuration – Administrative Templates – System – Troubleshooting and Diagnostics – Microsoft Support Diagnostic Tool"Troubleshooting: उपयोगकर्ताओं को ज्ञात समस्याओं के लिए अनुशंसित ट्रबलशूटिंग तक पहुँचने की अनुमति दें" को "Disabled" पर कॉन्फ़िगर करना एक और वर्कअराउंड है?
उत्तर: नहीं, इस ग्रुप पॉलिसी को सक्षम या अक्षम करने का ट्रबलशूटर कार्यक्षमता के संवेदनशील भाग पर कोई प्रभाव नहीं पड़ता है, इसलिए यह एक व्यवहार्य वर्कअराउंड नहीं है।
प्रश्न: क्या Windows Defender Application Control (WDAC) जैसी तकनीकों का उपयोग करके MSDT को ब्लॉक करना, MSDT हैंडलर “HKEY_CLASSES_ROOT\ms-msdt” को हटाने के समतुल्य एक व्यवहार्य वर्कअराउंड है?
उत्तर: MSDT को ब्लॉक करने से सभी MSDT-आधारित Windows ट्रबलशूटर, जैसे Network Troubleshooter और Printer Troubleshooter, लॉन्च होने से रुक जाएँगे। अनुशंसित वर्कअराउंड MSDT लिंक पर क्लिक करने के समर्थन को अक्षम करता है और उपयोगकर्ता परिचित Windows ट्रबलशूटर का उपयोग जारी रख सकते हैं।
प्रश्न: किन Windows संस्करणों के लिए वर्कअराउंड की आवश्यकता है?
उत्तर: MSDT URL प्रोटोकॉल Windows Server 2019 और Windows 10 संस्करण 1809 तथा बाद के समर्थित Windows संस्करणों में उपलब्ध है। वर्कअराउंड अनुभाग में उल्लिखित रजिस्ट्री कुंजी पहले के समर्थित Windows संस्करणों में मौजूद नहीं होगी, इसलिए वर्कअराउंड की आवश्यकता नहीं है।
हम CVE-2022-30190 को आगे की जानकारी के साथ अपडेट करेंगे।
MSRC टीम
संशोधन: 06/06/2022 – अधिक FAQ जोड़े गए। 06/07/2022 – एक और प्रश्न और उत्तर जोड़ा गया। 06/07/2022 – अतिरिक्त डिटेक्शन जानकारी जोड़ी गई।