Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
MSDT_CVE-2022-30190 — Questo repository parla di Follina MSDT dal punto di vista di Defender. | Kitploit
Strumenti/GitHubGitHub/archanchoudhury/msdt_cve-2022-30190
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàAnalisi MalwareThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHubarchanchoudhury/msdt_cve-2022-30190

MSDT_CVE-2022-30190

Questo repository parla di Follina MSDT dal punto di vista di Defender.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
37104 anni faRevisionato da Kitploit

MSDT_CVE-2022-30190

Questo repository parla di Follina MSDT dal punto di vista di Defender

Index

  • About
  • Timeline
  • Understanding the Exploit
  • List of IOCs
  • Detection Strategy
  • Testing and Researching
  • Mitigation Plans
  • References

About

Il bug è una vulnerabilità di esecuzione remota di codice in Microsoft Windows Support Diagnostic Tool (MSDT) segnalata da crazyman del Shadow Chaser Group. Microsoft la sta ora tracciando come CVE-2022-30190. Il difetto riguarda tutte le versioni di Windows che ricevono ancora aggiornamenti di sicurezza (Windows 7+ e Server 2008+).

Come scoperto dal ricercatore di sicurezza nao_sec, viene utilizzato da attori malintenzionati per eseguire comandi PowerShell dannosi tramite MSDT in quelli che Redmond descrive come attacchi di esecuzione arbitraria del codice (ACE) all'apertura o all'anteprima di documenti Word.

"Un utente malintenzionato che sfrutta con successo questa vulnerabilità può eseguire codice arbitrario con i privilegi dell'applicazione chiamante," spiega Microsoft.

Timeline

  • 12 aprile 2022 — Prima segnalazione a Microsoft MSRC, da parte del leader di Shadowchasing1, un gruppo di caccia alle APT. Questo documento è un exploit reale, osservato in natura, che prende di mira la Russia, con tema di un colloquio di lavoro russo.
  • 21 aprile 2022 — Microsoft MSRC ha chiuso il ticket affermando che non è un problema relativo alla sicurezza (per la cronaca, l'esecuzione di msdt con le macro disabilitate è un problema)
  • Maggio ?? 2022 — Microsoft potrebbe aver tentato di correggere questo problema o lo ha corretto accidentalmente nel canale Insider di Office 365, senza documentare una CVE o annotarlo da nessuna parte. Gli altri prodotti rimangono vulnerabili.
  • 27 maggio 2022 — Il vendor di sicurezza Nao twitta un documento caricato dalla Bielorussia, anch'esso un attacco in natura.
  • 27 maggio 2022 — Segnalato nuovamente a MSRC.
  • 29 maggio 2022 — Andy Ful ha identificato pubblicamente che questa era una zero day, poiché funziona ancora contro il canale Semi-Annual di Office 365, e le versioni Office 'on prem' e i prodotti EDR non riescono a rilevarla.

Understanding-the-Exploit

  • Puoi fare riferimento al blog di Huntress QUI per comprendere i dettagli completi del principio di funzionamento di questo exploit.
  • Guarda questo VIDEO per comprendere l'exploit e la sua mitigazione.

List-of-IOCs

  • Oggetto principale - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • File eseguibile rilasciato
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • Richieste DNS
    • dominio www[.]xmlformats[.]com
  • Connessioni
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • Richieste HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Detection-Strategy

  • Per fare threat hunting puoi trovare la Sigma Rule QUI

  • Di seguito sono riportate le regole di rilevamento che possono essere ulteriormente ottimizzate. Un ringraziamento a Bala Ganesh. L'articolo completo può essere trovato QUI

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

La query seguente descritta da Brent Murphy QUI può essere applicata anche

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Puoi cercare questo attacco utilizzando XQL Search in Cortex XDR: trova ulteriori informazioni QUI
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • Oltre alla caccia al comportamento, sarebbe utile anche interrogare su larga scala la chiave di registro HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* e analizzare i risultati! Fai riferimento al post completo QUI
  • Velociraptor ha creato una logica di rilevamento QUI per identificare le chiavi e i valori di registro di Return Office Internet Server Cache al fine di individuare possibili URL C2 da documenti Office dannosi aperti.
  • Una regola YARA sviluppata da Joe Security può essere trovata QUI
  • La query Crowdstrike può essere eseguita come di seguito-
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • Il file "PCW.debugreport.xml" all'interno di %localappdata%\Diagnostics e %localappdata%\ElevatedDiagnostics (per le istanze elevate) viene generato quando viene eseguito e contiene il payload. Controllalo QUI
  • Le iterazioni attuali della proof of concept richiameranno msdt.exe da un'applicazione Microsoft Office. Una query di hunting generalizzata per Crowdstrike Falcon può essere trovata qui:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • Per profilare ulteriormente e creare una baseline dell'uso normale di msdt.exe nel tuo ambiente, è possibile utilizzare la seguente query su Crowdstrike Falcon:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • Elastic Security Team ha aggiornato le regole esistenti per il SIEM e ne ha aggiunta una nuova per msdt.exe come lolbin. Dai un'occhiata alla Rule1 e alla Rule2 di rilevamento.
  • Se stai usando MS Sentinel, puoi usare quanto segue-
root@kitploit:~
#Detects the exploitation of Follina Microsoft Code Execution vulnerability

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#The below query could return false-positives please verify the output and modify the query according to your environment.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

Testing-and-Researching

⚠⚠UTILIZZA QUANTO SEGUE SOLO A SCOPO DI RICERCA E APPRENDIMENTO

  • Utilizza i CAMPIONI allegati
  • Utilizza i fantastici codici e la piattaforma creati da John Hammond QUI
  • Il CVE-2021-40444 weaponizzato può essere trovato QUI
  • Utilizza questa POC creata da Cas van Cooten QUI

Mitigation-Plans

  • Rimuovere il gestore di protocollo per ms-msdt è probabilmente la misura di mitigazione più sicura finché non ci sarà una risposta ufficiale da parte di Microsoft. Non abbiamo testato questo metodo in grandi aziende, quindi potrebbero esserci alcuni effetti secondari dalla disattivazione su larga scala del gestore di protocollo. Tuttavia, considerando le implicazioni di uno sfruttamento riuscito (esecuzione arbitraria del codice), questo sembra un approccio ragionevole basato sul rischio (almeno su tutti i sistemi in cui vengono aperti documenti Office). Rimuovere il gestore di protocollo è semplice come eseguire il seguente comando in un prompt dei comandi con privilegi elevati:
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

***Nota: è necessario eseguire il backup del contenuto di questa chiave prima di eliminarlo, così da poterlo riunire al registro quando sarà disponibile una patch.

  • Puoi usare il seguente script PS per ottenere la modifica del registro. Credito a Kelvin Tegelaar
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • Istruisci i tuoi utenti a SEGNALARE SEMPRE qualsiasi email contenente allegati e a NON APRIRLA. Questa vulnerabilità può essere sfruttata anche solo passandoci sopra con il mouse. Quindi gli utenti finali DEVONO ESSERE CAUTI.
  • Se utilizzi le regole Attack Surface Reduction (ASR) di Microsoft Defender nel tuo ambiente, l'attivazione della regola "Block all Office applications from creating child processes" in modalità Blocco impedirà lo sfruttamento di questa vulnerabilità. Tuttavia, se non stai ancora usando ASR, potresti voler eseguire prima la regola in modalità Audit e monitorare il risultato per assicurarti che non ci siano impatti negativi sugli utenti finali.

References

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
Scarica lo strumento