
🔵 फोलिना (CVE-2022-30190) — माइक्रोसॉफ्ट MSDT RCE शून्य-दिवस जंगल में शोषित के लिए खतरा विश्लेषण रिपोर्ट। इसमें स्टैटिक विश्लेषण, VirusTotal, OSINT, MITRE ATT&CK T1059, और विंडोज़ इवेंट आईडी 4688 का उपयोग करके पता लगाने की इंजीनियरिंग शामिल है।
Microsoft MSDT रिमोट कोड निष्पादन जीरो-डे — MUHAMMAD ZAWAR KHATTAK द्वारा सक्रिय शोषण जांच
शुक्रवार की शाम को, टीम को एक नई RCE कमजोरी के बारे में सूचित किया गया जो सक्रिय रूप से जंगली में शोषित की जा रही थी। मुझे सप्ताहांत टीम के लिए खुफिया जानकारी एकत्र करने हेतु दुर्भावनापूर्ण नमूने का विश्लेषण और अनुसंधान करने का कार्य सौंपा गया।
| उपकरण | उद्देश्य |
|---|---|
| VirusTotal | स्थैतिक विश्लेषण, फ़ाइल हैश, संपर्क किए गए URL |
| Any.Run | गतिशील सैंडबॉक्स, MITRE ATT&CK मैपिंग |
| CVE.org | आधिकारिक कमजोरी अनुसंधान |
| OSINT / GitHub | पता लगाने के नियम, खतरा खुफिया जानकारी |
| Linux CLI | sha1sum के माध्यम से फ़ाइल हैशिंग |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | निष्कर्ष |
|---|
| SHA1 हैश | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| फ़ाइल प्रकार | Office Open XML दस्तावेज़ (.doc के रूप में प्रच्छन्न) |
| दुर्भावनापूर्ण URL | word/_rels/document.xml.rels में एम्बेडेड |
| प्रक्रिया समाप्त | msdt.exe — Microsoft सहायता निदान उपकरण |
| MITRE तकनीक | T1059 — कमांड और स्क्रिप्टिंग इंटरप्रेटर |
| CVE | CVE-2022-30190 — Microsoft MSDT RCE |