Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
MSDT_CVE-2022-30190 — Este repositório fala sobre o Follina MSDT da perspectiva do Defender. | Kitploit
Ferramentas/GitHubGitHub/archanchoudhury/msdt_cve-2022-30190
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubarchanchoudhury/msdt_cve-2022-30190

MSDT_CVE-2022-30190

Este repositório fala sobre o Follina MSDT da perspectiva do Defender.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
371034há 4 anosRevisado pelo Kitploit
Compartilhar

MSDT_CVE-2022-30190

Este Repositório fala sobre a Follina MSDT da Perspectiva do Defender

Índice

  • Sobre
  • Cronologia
  • Entendendo-o-Exploit
  • Lista-de-IOCs
  • Estratégia-de-Detecção
  • Testes-e-Pesquisas
  • Planos-de-Mitigação
  • Referências

Sobre

O bug é uma vulnerabilidade de execução remota de código da Ferramenta de Diagnóstico de Suporte do Microsoft Windows (MSDT) relatada por crazyman do Shadow Chaser Group. A Microsoft agora está rastreando como CVE-2022-30190. A falha afeta todas as versões do Windows que ainda recebem atualizações de segurança (Windows 7+ e Server 2008+).

Como o pesquisador de segurança nao_sec descobriu, é usado por atores de ameaças para executar comandos maliciosos do PowerShell via MSDT no que a Redmond descreve como ataques de Execução Arbitrária de Código (ACE) ao abrir ou visualizar documentos do Word.

"Um atacante que explore com sucesso esta vulnerabilidade pode executar código arbitrário com os privilégios do aplicativo chamador", explica a Microsoft.

Cronologia

  • 12 de abril de 2022 — Primeiro relatório para a Microsoft MSRC, pelo líder do Shadowchasing1, um grupo de caça APT. Este documento é um exploit real, encontrado na natureza, visando a Rússia, tematizado como uma entrevista de emprego russa.
  • 21 de abril de 2022 — Microsoft MSRC fechou o ticket dizendo que não é um problema relacionado à segurança (para registro, msdt executando com macros desabilitadas é um problema)
  • Maio ?? 2022 — A Microsoft pode ter tentado corrigir isso ou acidentalmente corrigiu no canal Insider do Office 365, sem documentar um CVE ou escrever em nenhum lugar. Os outros produtos permanecem vulneráveis.
  • 27 de maio de 2022 — O fornecedor de segurança Nao twittou um documento enviado da Bielorrússia, que também é um ataque encontrado na natureza.
  • 27 de maio de 2022 — Relatado de volta ao MSRC.
  • 29 de maio de 2022 — Andy Ful identificou que isso era um zero day publicamente, pois ainda funciona contra o canal Semi Anual do Office 365, e as versões do Office ‘on prem’ e os produtos EDR estão falhando em detectar.

Entendendo-o-Exploit

  • Você pode consultar o Blog da Huntress AQUI para entender todos os detalhes do princípio de funcionamento deste exploit.
  • Assista a este VÍDEO para entender o exploit e sua remediação.

Lista-de-IOCs

  • Objeto principal - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Arquivo executável descartado
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • Requisições DNS
    • domain www[.]xmlformats[.]com
  • Conexões
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • Requisições HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Estratégia-de-Detecção

  • Para fazer Threat Hunt, você pode encontrar a Regra Sigma AQUI

  • Abaixo estão as Regras de Detecção que podem ser ajustadas. Agradecimentos a Bala Ganesh. O artigo completo pode ser encontrado AQUI

  • MS Defender:

DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

A consulta abaixo descrita por Brent Murphy AQUI também pode ser aplicada

process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Você pode caçar este ataque usando a Pesquisa XQL no Cortex XDR: Encontre mais AQUI
# office processes spawning msdt.exe
Baixar ferramenta