Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2022-30190 — CVE-2022-30190(Follina MSDT脆弱性)の包括的分析:IOC、SIEM/EDR向け検出ルール、YARAシグネチャ、緩和スクリプト、そして防御者の視点から見た教育的なエクスプロイト解説。 | Kitploit
ツール/GitHubGitHub/gyaansastra/cve-2022-30190
侵害指標 (IOC) 管理脆弱性分析エクスプロイトフォレンジックマルウェア分析脅威インテリジェンス学習と教育インシデントレスポンス
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

CVE-2022-30190(Follina MSDT脆弱性)の包括的分析:IOC、SIEM/EDR向け検出ルール、YARAシグネチャ、緩和スクリプト、そして防御者の視点から見た教育的なエクスプロイト解説。

リポジトリを見る
2224年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-30190

このリポジトリは、Defender の観点から Follina MSDT について解説します。

Index

  • About
  • Timeline
  • Understanding the Exploit
  • List of IOCs
  • Detection Strategy
  • Testing and Researching
  • Mitigation Plans
  • References

About

このバグは、Shadow Chaser Group の crazyman によって報告された、Microsoft Windows サポート診断ツール (MSDT) のリモートコード実行の脆弱性です。Microsoft は現在、これを CVE-2022-30190 として追跡しています。この欠陥は、セキュリティ更新プログラムが提供されているすべての Windows バージョン (Windows 7 以降、Server 2008 以降) に影響します。

セキュリティ研究者の nao_sec が発見したように、この脆弱性は脅威アクターによって MSDT を介して悪意のある PowerShell コマンドを実行するために使用されており、Microsoft は Word 文書を開いたりプレビューしたりする際の任意のコード実行 (ACE) 攻撃であると説明しています。

「この脆弱性の悪用に成功した攻撃者は、呼び出し元アプリケーションの権限で任意のコードを実行できる可能性があります」と Microsoft は説明しています。

Timeline

  • 2022年4月12日 — APT ハンティンググループ Shadowchasing1 のリーダーにより、Microsoft MSRC に初めて報告。この文書は、ロシアを標的とした現実世界のエクスプロイトであり、ロシアの就職面接をテーマにしています。
  • 2022年4月21日 — Microsoft MSRC は、セキュリティ関連の問題ではないとしてチケットをクローズ(念のため、マクロが無効な状態で msdt が実行されるのは問題です)。
  • 2022年5月?? — Microsoft は、Office 365 Insider チャネルでこれを修正しようとしたか、偶然に修正した可能性がありますが、CVE を文書化したりどこかに記録したりしていません。他の製品は脆弱なままです。
  • 2022年5月27日 — セキュリティベンダー Nao が、ベラルーシからアップロードされた文書(これも実際の攻撃)についてツイート。
  • 2022年5月27日 — MSRC に再報告。
  • 2022年5月29日 — Andy Ful が、これが Office 365 Semi Annual チャネルやオンプレミスの Office バージョンに対して依然として動作し、EDR 製品が検出に失敗していることから、これが公開されたゼロデイであることを特定。

Understanding-the-Exploit

  • このエクスプロイトの動作原理の詳細については、Huntress のブログ こちら を参照してください。
  • エクスプロイトとその修復方法を理解するには、この ビデオ をご覧ください。

List-of-IOCs

  • メインオブジェクト - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • ドロップされた実行可能ファイル
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • DNS リクエスト
    • domain www[.]xmlformats[.]com
  • 接続先
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • HTTP/HTTPS リクエスト
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Detection-Strategy

  • 脅威ハンティングを行うには、Sigma ルールを こちら で見つけることができます。

  • 以下は、さらに調整可能な検出ルールです。Bala Ganesh に感謝します。完全な記事は こちら にあります。

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

以下は、Brent Murphy が こちら で説明したクエリも適用できます。

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Cortex XDR の XQL 検索を使用してこの攻撃をハンティングできます。詳細は こちら をご覧ください。
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • 動作のハンティングに加えて、レジストリキー HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* をスケールでクエリし、結果を分析することも有用です。完全な投稿は こちら をご覧ください。
  • Velociraptor は、悪意のある Office 文書を開いた際の可能性のある C2 URL を特定するために、Return Office Internet Server Cache レジストリキーと値を識別する検出ロジックを こちら に作成しています。
  • Joe Security によって開発された YARA ルールは こちら にあります。
  • Crowdstrike のクエリは以下のように実行できます。
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • 実行時に生成される %localappdata%\Diagnostics および %localappdata%\ElevatedDiagnostics (昇格されたインスタンスの場合) 内の "PCW.debugreport.xml" ファイルにはペイロードが含まれています。こちら で確認してください。
  • 現在の PoC のイテレーションでは、Microsoft Office アプリケーションから msdt.exe を呼び出します。Crowdstrike Falcon の一般的なハンティングクエリは次のとおりです。
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • 環境内の通常の msdt.exe の使用状況をさらにプロファイリングおよびベースライン化するには、Crowdstrike Falcon で以下のクエリを使用できます。
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • Elastic Security チームは、SIEM の既存のルールを更新し、msdt.exe を lolbin として扱う新しいルールを追加しました。検出 ルール1 および ルール2 を確認してください。
  • MS Sentinel を使用している場合、以下を使用できます。
root@kitploit:~
#Detects the exploitation of Follina Microsoft Code Execution vulnerability

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#The below query could return false-positives please verify the output and modify the query according to your environment.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

Testing-and-Researching

⚠⚠研究および学習目的のみにご使用ください

  • 添付の サンプル を活用してください。
  • John Hammond によって作成された素晴らしいコードとプラットフォームを こちら で活用してください。
  • 武器化された CVE-2021-40444 は こちら にあります。
  • Cas van Cooten によって作成されたこの PoC を こちら で活用してください。

Mitigation-Plans

  • Microsoft からの公式な対応があるまでは、ms-msdt のプロトコルハンドラを削除することがおそらく最も安全な軽減策です。大規模な企業環境ではこの方法をテストしていないため、プロトコルハンドラを広範囲に無効にすることによる二次的な影響がある可能性があります。ただし、悪用の成功による影響(任意のコード実行)を考慮すると、これは合理的なリスクベースのアプローチと思われます(少なくとも Office 文書が開かれるシステムでは)。プロトコルハンドラの削除は、管理者コマンドプロンプトで次のコマンドを実行するだけで簡単です。
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

***注意: このキーの内容を削除する前にバックアップしておくことで、パッチが利用可能になったときにレジストリにマージし直すことができます。

  • 以下の PS スクリプトを使用してレジストリを変更できます。提供者: Kelvin Tegelaar
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • ユーザーには、添付ファイルを含むメールは常に報告し、決して開かないように教育してください。この脆弱性は、マウスをホバーするだけで悪用される可能性があります。したがって、エンドユーザーは注意を怠らないようにしてください。
  • 環境で Microsoft Defender の攻撃表面の縮小 (ASR) ルールを利用している場合、「すべての Office アプリケーションが子プロセスを作成しないようにする」ルールをブロックモードで有効にすると、この脆弱性の悪用を防ぐことができます。ただし、まだ ASR を使用していない場合は、まず監査モードでルールを実行し、エンドユーザーへの悪影響がないか監視することをお勧めします。

References

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
ツールをダウンロード