
MSDT और CVE-2022-30190 की गतिविधि के लिए ASIM में Microsoft Sentinel विश्लेषणात्मक नियम और शिकार क्वेरी।
सोमवार, 30 मई 2022 को, माइक्रोसॉफ्ट ने विंडोज में माइक्रोसॉफ्ट सपोर्ट डायग्नोस्टिक टूल (MSDT) से संबंधित CVE-2022-30190 जारी किया।
एक रिमोट कोड निष्पादन भेद्यता तब मौजूद होती है जब MSDT को वर्ड जैसे कॉलिंग एप्लिकेशन से URL प्रोटोकॉल का उपयोग करके बुलाया जाता है। इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर कॉलिंग एप्लिकेशन के विशेषाधिकारों के साथ मनमाना कोड चला सकता है। इसके बाद हमलावर उपयोगकर्ता के अधिकारों द्वारा अनुमत संदर्भ में प्रोग्राम इंस्टॉल कर सकता है, डेटा देख सकता है, बदल सकता है या हटा सकता है, या नए खाते बना सकता है।
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
Microsoft Sentinel के साथ हंटिंग और अलर्ट के बारे में अधिक जानकारी के लिए sentinel निर्देशिका पर जाएं।
नीचे दो POC रिपॉजिटरीज दी गई हैं। हम पुष्टि कर सकते हैं कि जॉन हैमंड का POC काम करता है। इसका उपयोग हमने वर्ड डॉक्यूमेंट के माध्यम से "नोटपैड" विंडो खोलकर अलर्ट को मान्य करने के लिए किया।
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/