Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-30190 — Analisi completa di CVE-2022-30190 (vulnerabilità Follina MSDT) con IOC, regole di rilevamento per SIEM/EDR, firme YARA, script di mitigazione e analisi educativa dell'exploit dal punto di vista del difensore. | Kitploit
Strumenti/GitHubGitHub/gyaansastra/cve-2022-30190
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàExploitInformatica ForenseAnalisi MalwareThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

Analisi completa di CVE-2022-30190 (vulnerabilità Follina MSDT) con IOC, regole di rilevamento per SIEM/EDR, firme YARA, script di mitigazione e analisi educativa dell'exploit dal punto di vista del difensore.

22104 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

CVE-2022-30190

Questo repository tratta di Follina MSDT dalla prospettiva di Defender

Indice

  • Informazioni
  • Cronologia
  • Capire l'exploit
  • Elenco degli IOC
  • Strategia di rilevamento
  • Test e ricerca
  • Piani di mitigazione
  • Riferimenti

Informazioni

Il bug è una vulnerabilità di esecuzione remota di codice nello Strumento di diagnostica supporto Microsoft (MSDT), segnalata da crazyman del Shadow Chaser Group. Microsoft la sta ora monitorando come CVE-2022-30190. Il difetto interessa tutte le versioni di Windows che ricevono ancora aggiornamenti di sicurezza (Windows 7+ e Server 2008+).

Come scoperto dal ricercatore di sicurezza nao_sec, viene sfruttato da attori malintenzionati per eseguire comandi PowerShell dannosi tramite MSDT in quelli che Redmond descrive come attacchi di esecuzione di codice arbitrario (ACE) all'apertura o in anteprima di documenti Word.

"Un utente malintenzionato che sfrutta con successo questa vulnerabilità può eseguire codice arbitrario con i privilegi dell'applicazione chiamante", spiega Microsoft.

Cronologia

  • 12 aprile 2022 — Prima segnalazione a Microsoft MSRC, da parte del leader di Shadowchasing1, un gruppo di caccia alle APT. Questo documento è un exploit reale, "in the wild", mirato alla Russia, camuffato da colloquio di lavoro russo.
  • 21 aprile 2022 — Microsoft MSRC ha chiuso il ticket affermando che non si trattava di un problema di sicurezza (per la cronaca, l'esecuzione di msdt con le macro disabilitate è un problema)
  • Maggio ?? 2022 — Microsoft potrebbe aver provato a risolvere il problema o averlo corretto per caso nel canale Office 365 Insider, senza documentare una CVE o scriverlo da nessuna parte. Gli altri prodotti restano vulnerabili.
  • 27 maggio 2022 — Il vendor di sicurezza Nao twitta un documento caricato dalla Bielorussia, anch'esso un attacco "in the wild".
  • 27 maggio 2022 — Nuova segnalazione a MSRC.
  • 29 maggio 2022 — Andy Ful ha identificato pubblicamente che si tratta di una zero day, poiché funziona ancora contro il canale Office 365 Semi-Annual, e le versioni Office "on prem" e i prodotti EDR non riescono a rilevarla.

Capire l'exploit

  • Puoi fare riferimento al blog di Huntress QUI per comprendere tutti i dettagli del principio di funzionamento di questo exploit.
  • Guarda questo VIDEO per capire l'exploit e la sua correzione.

Elenco degli IOC

  • Oggetto principale - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • File eseguibile rilasciato
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • Richieste DNS
    • dominio www[.]xmlformats[.]com
  • Connessioni
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • Richieste HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Strategia di rilevamento

  • Per fare threat hunting puoi trovare la Sigma Rule QUI

  • Di seguito le regole di rilevamento che possono essere ulteriormente ottimizzate. Un ringraziamento a Bala Ganesh. L'articolo completo è disponibile QUI

  • Microsoft Defender:

DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

Di seguito è riportata anche la query descritta da Brent Murphy QUI

process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Puoi cercare questo attacco usando XQL Search in Cortex XDR: scopri di più QUI
# office processes spawning msdt.exe
Scarica lo strumento