
🔵 실제 공격에서 악용된 Microsoft MSDT RCE 제로데이인 Follina(CVE-2022-30190)에 대한 위협 분석 라이트업. 정적 분석, VirusTotal, OSINT, MITRE ATT&CK T1059 및 Windows 이벤트 ID 4688을 활용한 탐지 엔지니어링을 다룹니다.
Microsoft MSDT 원격 코드 실행 제로데이 — MUHAMMAD ZAWAR KHATTAK의 활발한 악용 조사
금요일 저녁, 팀은 실제 환경에서 활발히 악용되고 있는 새로운 RCE 취약점에 대한 알림을 받았습니다. 저는 주말 근무 팀을 위한 인텔리전스를 수집하기 위해 악성 샘플을 분석하고 조사하는 임무를 맡았습니다.
| 도구 | 용도 |
|---|---|
| VirusTotal | 정적 분석, 파일 해시, 통신한 URL |
| Any.Run | 동적 샌드박스, MITRE ATT&CK 매핑 |
| CVE.org | 공식 취약점 연구 |
| OSINT / GitHub | 탐지 규칙, 위협 인텔리전스 |
| Linux CLI | sha1sum을 통한 파일 해싱 |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | 발견 사항 |
|---|
| SHA1 해시 | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| 파일 유형 | Office Open XML 문서(.doc로 위장) |
| 악성 URL | word/_rels/document.xml.rels에 내장됨 |
| 종료된 프로세스 | msdt.exe — Microsoft 지원 진단 도구 |
| MITRE 기법 | T1059 — 명령 및 스크립팅 인터프리터 |
| CVE | CVE-2022-30190 — Microsoft MSDT RCE |