Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2022-30190 — CVE-2022-30190 (Follina MSDT भेद्यता) का व्यापक विश्लेषण, जिसमें IOCs, SIEMs/EDR के लिए डिटेक्शन नियम, YARA सिग्नेचर, मिटिगेशन स्क्रिप्ट और एक रक्षक के दृष्टिकोण से शैक्षिक एक्सप्लॉइट विश्लेषण शामिल है। | Kitploit
उपकरण/GitHubGitHub/gyaansastra/cve-2022-30190
समझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणशोषणफोरेंसिकमालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

CVE-2022-30190 (Follina MSDT भेद्यता) का व्यापक विश्लेषण, जिसमें IOCs, SIEMs/EDR के लिए डिटेक्शन नियम, YARA सिग्नेचर, मिटिगेशन स्क्रिप्ट और एक रक्षक के दृष्टिकोण से शैक्षिक एक्सप्लॉइट विश्लेषण शामिल है।

रिपॉजिटरी देखें
2224 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-30190

यह रिपॉजिटरी डिफेंडर के परिप्रेक्ष्य से Follina MSDT के बारे में बात करता है

अनुक्रमणिका

  • परिचय
  • समयरेखा
  • एक्सप्लॉइट को समझना
  • IOCs की सूची
  • पहचान रणनीति
  • परीक्षण और अनुसंधान
  • शमन योजनाएँ
  • संदर्भ

परिचय

यह बग Microsoft Windows Support Diagnostic Tool (MSDT) में एक remote code execution भेद्यता है, जिसे Shadow Chaser Group के crazyman द्वारा रिपोर्ट किया गया। Microsoft अब इसे CVE-2022-30190 के रूप में ट्रैक कर रहा है। यह दोष सभी Windows संस्करणों को प्रभावित करता है जो अभी भी सुरक्षा अपडेट प्राप्त कर रहे हैं (Windows 7+ और Server 2008+)।

जैसा कि सुरक्षा शोधकर्ता nao_sec ने पाया, इसका उपयोग खतरे के अभिनेताओं द्वारा MSDT के माध्यम से दुर्भावनापूर्ण PowerShell कमांड निष्पादित करने के लिए किया जाता है, जिसे Redmond द्वारा Arbitrary Code Execution (ACE) हमलों के रूप में वर्णित किया गया है, जब Word दस्तावेज़ खोले या पूर्वावलोकन किए जाते हैं।

"एक हमलावर जो इस भेद्यता का सफलतापूर्वक शोषण करता है, वह कॉलिंग एप्लिकेशन के विशेषाधिकारों के साथ मनमाना कोड चला सकता है," Microsoft बताता है।

समयरेखा

  • 12 अप्रैल 2022 — Microsoft MSRC को पहली रिपोर्ट, एक APT शिकार समूह Shadowchasing1 के नेता द्वारा। यह दस्तावेज़ एक वास्तविक दुनिया का, वास्तविक शोषण है जो रूस को लक्षित करता है, जिसकी थीम रूसी नौकरी साक्षात्कार है।
  • 21 अप्रैल 2022 — Microsoft MSRC ने टिकट बंद कर दिया और कहा कि यह सुरक्षा से संबंधित मुद्दा नहीं है (रिकॉर्ड के लिए, मैक्रो अक्षम होने पर msdt का निष्पादन एक मुद्दा है)।
  • मई ?? 2022 — Microsoft ने इसे ठीक करने का प्रयास किया हो या Office 365 Insider चैनल में गलती से ठीक कर दिया हो, बिना CVE दस्तावेजित किए या कहीं लिखे। अन्य उत्पाद असुरक्षित रहते हैं।
  • 27 मई 2022 — सुरक्षा विक्रेता Nao ने बेलारूस से अपलोड किए गए एक दस्तावेज़ के बारे में ट्वीट किया, जो वास्तविक दुनिया का हमला भी है।
  • 27 मई 2022 — MSRC को फिर से रिपोर्ट किया गया।
  • 29 मई 2022 — एंडी फुल ने पहचाना कि यह सार्वजनिक रूप से एक जीरो-डे था क्योंकि यह अभी भी Office 365 अर्ध-वार्षिक चैनल और 'ऑन-प्रेम' Office संस्करणों के खिलाफ काम करता है, और EDR उत्पाद इसका पता लगाने में विफल रहते हैं।

एक्सप्लॉइट को समझना

  • इस एक्सप्लॉइट के कार्य सिद्धांत के पूरे विवरण को समझने के लिए आप Huntress ब्लॉग यहाँ देख सकते हैं।
  • एक्सप्लॉइट और इसके उपचार को समझने के लिए यह वीडियो देखें।

IOCs की सूची

  • मुख्य ऑब्जेक्ट - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • ड्रॉप किया गया निष्पादन योग्य फ़ाइल
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • DNS अनुरोध
    • डोमेन www[.]xmlformats[.]com
  • कनेक्शन
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • HTTP/HTTPS अनुरोध
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

पहचान रणनीति

  • खतरे का शिकार करने के लिए आप Sigma नियम यहाँ पा सकते हैं।

  • नीचे पहचान नियम दिए गए हैं जिन्हें और अधिक ट्यून किया जा सकता है। बाला गणेश का धन्यवाद। पूरा लेख यहाँ पाया जा सकता है।

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

नीचे Brent Murphy द्वारा वर्णित क्वेरी यहाँ भी लागू की जा सकती है

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • आप Cortex XDR में XQL Search का उपयोग करके इस हमले का शिकार कर सकते हैं: और अधिक यहाँ जानें
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • व्यवहार का शिकार करने के अलावा, रजिस्ट्री कुंजी- HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* को पैमाने पर क्वेरी करना और परिणामों का विश्लेषण करना भी उपयोगी होगा! पूरा पोस्ट यहाँ देखें
  • Velociraptor ने संभावित C2 URLs की पहचान करने के लिए Return Office Internet Server Cache Registry keys और values की पहचान करने के लिए एक डिटेक्शन लॉजिक यहाँ बनाया है।
  • Joe Security द्वारा विकसित एक YARA नियम यहाँ पाया जा सकता है
  • Crowdstrike क्वेरी नीचे दी गई है-
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • इसे निष्पादित करने पर उत्पन्न "PCW.debugreport.xml" फ़ाइल %localappdata%\Diagnostics और %localappdata%\ElevatedDiagnostics (उन्नत उदाहरणों के लिए) में पाई जाती है और इसमें पेलोड होता है। इसे यहाँ देखें
  • प्रूफ ऑफ कॉन्सेप्ट के वर्तमान संस्करण Microsoft Office एप्लिकेशन से msdt.exe को लागू करेंगे। Crowdstrike Falcon के लिए एक सामान्यीकृत शिकार क्वेरी यहां पाई जा सकती है:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • अपने वातावरण में सामान्य msdt.exe उपयोग को और प्रोफाइल करने और बेसलाइन करने के लिए, Crowdstrike Falcon पर निम्नलिखित क्वेरी का उपयोग किया जा सकता है:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • Elastic Security टीम ने SIEM के लिए मौजूदा नियमों को अपडेट किया और msdt.exe के लिए एक lolbin के रूप में एक नया नियम जोड़ा। डिटेक्शन Rule1 और Rule2 देखें
  • यदि आप MS Sentinel का उपयोग कर रहे हैं, तो आप नीचे दिए गए का उपयोग कर सकते हैं-
root@kitploit:~
#Detects the exploitation of Follina Microsoft Code Execution vulnerability

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#The below query could return false-positives please verify the output and modify the query according to your environment.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

परीक्षण और अनुसंधान

⚠⚠कृपया नीचे दिए गए का उपयोग केवल अनुसंधान और सीखने के उद्देश्य से करें

  • संलग्न नमूनों का लाभ उठाएं
  • John Hammond द्वारा बनाए गए शानदार कोड और प्लेटफॉर्म का लाभ उठाएं यहाँ
  • हथियारबंद CVE-2021-40444 यहाँ पाया जा सकता है
  • Cas van Cooten द्वारा बनाए गए इस POC का लाभ उठाएं यहाँ

शमन योजनाएँ

  • ms-msdt के लिए प्रोटोकॉल हैंडलर को हटाना संभवतः Microsoft से आधिकारिक प्रतिक्रिया आने तक सबसे सुरक्षित शमन वेक्टर है। हमने बड़े उद्यमों में इस विधि का परीक्षण नहीं किया है, इसलिए प्रोटोकॉल हैंडलर को व्यापक रूप से अक्षम करने के कुछ द्वितीयक प्रभाव हो सकते हैं। हालांकि, सफल शोषण (मनमाना कोड निष्पादन) के निहितार्थों को देखते हुए, यह एक उचित जोखिम-आधारित दृष्टिकोण प्रतीत होता है (कम से कम उन सिस्टमों पर जहां Office दस्तावेज़ खोले जाते हैं)। प्रोटोकॉल हैंडलर को हटाना एक उन्नत कमांड प्रॉम्प्ट में निम्नलिखित कमांड निष्पादित करने जितना आसान है:
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

*** ध्यान दें कि इस कुंजी की सामग्री को हटाने से पहले बैकअप लें ताकि पैच उपलब्ध होने पर इसे वापस रजिस्ट्री में मर्ज किया जा सके।

  • आप रजिस्ट्री संशोधन प्राप्त करने के लिए नीचे दिए गए PS स्क्रिप्ट का उपयोग कर सकते हैं। क्रेडिट Kelvin Tegelaar को
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • अपने उपयोगकर्ताओं को हमेशा शिक्षित करें कि वे अटैचमेंट वाले किसी भी ईमेल की रिपोर्ट करें और उसे न खोलें। यह भेद्यता केवल होवर करने पर भी शोषित की जा सकती है। इसलिए अंतिम उपयोगकर्ताओं को सावधान रहना चाहिए।
  • यदि आप अपने वातावरण में Microsoft Defender के Attack Surface Reduction (ASR) नियमों का उपयोग कर रहे हैं, तो "Block all Office applications from creating child processes" नियम को ब्लॉक मोड में सक्रिय करने से इसका शोषण रोका जा सकता है। हालांकि, यदि आप अभी तक ASR का उपयोग नहीं कर रहे हैं, तो आप नियम को पहले ऑडिट मोड में चलाना चाह सकते हैं और परिणाम की निगरानी कर सकते हैं ताकि यह सुनिश्चित हो सके कि अंतिम उपयोगकर्ताओं पर कोई प्रतिकूल प्रभाव नहीं पड़ता है।

संदर्भ

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
टूल डाउनलोड करें