
🔵 Report di analisi della minaccia per Follina (CVE-2022-30190) — zero-day RCE di Microsoft MSDT sfruttata in the wild. Copre analisi statica, VirusTotal, OSINT, MITRE ATT&CK T1059 e ingegneria del rilevamento tramite Windows Event ID 4688.
Zero-day di Remote Code Execution in Microsoft MSDT — indagine sullo sfruttamento attivo a cura di MUHAMMAD ZAWAR KHATTAK
🔗 Visualizza l'Analisi Completa →
Un venerdì sera, il team è stato avvisato di una nuova vulnerabilità RCE oggetto di sfruttamento attivo in the wild. Sono stato incaricato di analizzare e studiare il campione malevolo per raccogliere intelligence per il team del weekend.
| Strumento | Scopo |
|---|---|
| VirusTotal | Analisi statica, hash dei file, URL contattati |
| Any.Run | Sandbox dinamico, mappatura MITRE ATT&CK |
| CVE.org | Ricerca ufficiale sulle vulnerabilità |
| OSINT / GitHub | Regole di rilevamento, threat intelligence |
| Linux CLI | Hashing dei file tramite sha1sum |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | Riscontro |
|---|
| Hash SHA1 | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| Tipo di file | Documento Office Open XML (mascherato da .doc) |
| URL malevolo | Incorporato in word/_rels/document.xml.rels |
| Processo terminato | msdt.exe — Strumento di diagnostica supporto Microsoft |
| Tecnica MITRE | T1059 — Interprete di comandi e script |
| CVE | CVE-2022-30190 — RCE di Microsoft MSDT |