
MSDT 및 CVE-2022-30190 활동에 대한 ASIM 기반 Microsoft Sentinel 분석 규칙 및 헌팅 쿼리.
2022년 5월 30일 월요일, Microsoft는 Windows의 Microsoft Support Diagnostic Tool(MSDT) 취약점과 관련하여 CVE-2022-30190을 발표했습니다.
Word와 같은 호출 애플리케이션에서 URL 프로토콜을 사용하여 MSDT를 호출하면 원격 코드 실행 취약점이 존재합니다. 이 취약점을 성공적으로 악용한 공격자는 호출 애플리케이션의 권한으로 임의의 코드를 실행할 수 있습니다. 그런 다음 공격자는 사용자 권한이 허용하는 범위 내에서 프로그램을 설치하고, 데이터를 확인·변경·삭제하거나 새 계정을 만들 수 있습니다.
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
Microsoft Sentinel을 사용한 헌팅 및 알림에 대한 자세한 내용은 sentinel 디렉터리를 방문하세요.
아래는 두 개의 POC 저장소입니다. John Hammond의 POC가 작동하는 것을 확인할 수 있습니다. 이것은 우리가 Word 문서를 통해 "메모장" 창을 열어 알림을 검증하는 데 사용한 것입니다.
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/