
🔵 Follina(CVE-2022-30190)— 実環境で悪用されたMicrosoft MSDT RCEゼロデイの脅威分析記事。静的解析、VirusTotal、OSINT、MITRE ATT&CK T1059、WindowsイベントID 4688を用いた検知エンジニアリングを網羅しています。
Microsoft MSDT リモートコード実行ゼロデイ — MUHAMMAD ZAWAR KHATTAK による実環境で進行中の悪用調査
金曜日の夕方、チームに実環境で活発に悪用されている新たなRCE脆弱性の通知が届きました。私は週末チーム向けのインテリジェンスを収集するため、悪意のあるサンプルの分析と調査を任されました。
| ツール | 目的 |
|---|---|
| VirusTotal | 静的解析、ファイルハッシュ、接触したURL |
| Any.Run | 動的サンドボックス、MITRE ATT&CKマッピング |
| CVE.org | 公式の脆弱性調査 |
| OSINT / GitHub | 検出ルール、脅威インテリジェンス |
| Linux CLI | sha1sumによるファイルハッシュ化 |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | 発見内容 |
|---|
| SHA1ハッシュ | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| ファイルタイプ | Office Open XML文書(.docに偽装) |
| 悪意のあるURL | word/_rels/document.xml.rels に埋め込み |
| 強制終了されたプロセス | msdt.exe — Microsoftサポート診断ツール |
| MITRE手法 | T1059 — コマンドおよびスクリプトインタープリター |
| CVE | CVE-2022-30190 — Microsoft MSDT RCE |