Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LetsDefend-SOC173-Follina-0-Day-Detected — We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation. | Kitploit
Ferramentas/GitHubGitHub/arkha-corvus/letsdefend-soc173-follina-0-day-detected
Vulnerability AnalysisPhishingMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

GitHub
arkha-corvus/letsdefend-soc173-follina-0-day-detected

LetsDefend-SOC173-Follina-0-Day-Detected

Ver Repositório
há 10 mesesAinda não revisado

We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation.

Compartilhar

LetsDefend-SOC173-Follina-0-Day-Detected

Somos apresentados a um alerta de segurança que indica a deteção da vulnerabilidade Follina (CVE-2022-30190). Um documento Word malicioso acionou a execução do msdt.exe, sugerindo possível execução remota de código no host JonasPRD. A nossa tarefa é investigar o alerta, confirmar a exploração, avaliar o impacto e recomendar a remediação.

Detalhes do Caso


Imagem

Às 15:22 do dia 2 de Junho de 2022, foi gerado um alerta de segurança, acionado pela regra SOC173 - Follina 0-Day Detected SIEM rule. O alerta referia-se ao endpoint chamado 'JonasPRD', com o endereço IP 172.16.17.39. Foi identificado que o msdt.exe foi executado após a abertura de um documento Office neste host. O alerta forneceu detalhes do ficheiro, incluindo o seu hash, e indicou que o antivírus marcou a ação como permitida, o que significa que o ficheiro não foi bloqueado nem colocado em quarentena.

Follina (CVE-2022-30190) é uma vulnerabilidade do Windows que abusa da ferramenta de diagnóstico MSDT: um documento Office malicioso pode chamar o protocolo ms-msdt: para lançar o msdt.exe e executar comandos arbitrários numa máquina sem autenticação. Pode ser acionado simplesmente ao abrir ou, por vezes, ao pré-visualizar um ficheiro Word malicioso, permitindo aos atacantes executar programas, descarregar malware adicional ou exfiltrar dados. Os sinais típicos incluem processos inesperados do msdt.exe, ligações de saída estranhas ou novos ficheiros/serviços que aparecem após a abertura de um documento. Corrija os sistemas, evite abrir ficheiros Office não confiáveis, desative a pré-visualização de documentos quando possível e procure o hash do documento e a atividade do msdt.exe para detetar compromissos.

VirusTotal, OTX AlienVault & MalwareBazaar

Para começar a minha investigação, utilizei o VirusTotal para analisar o hash do ficheiro. Os resultados mostraram que 47 de 65 fornecedores identificaram o ficheiro como malicioso, com vários relatórios a associá-lo ao CVE-2022-30190.

Imagem

Além disso, o OTX atribui ao ficheiro uma pontuação de risco elevada de 9.2, classificando-o como malicioso.

Imagem

Uma pesquisa no MalwareBazaar confirma que este ficheiro está presente no repositório de malware deles. Notavelmente, as tags indicam que está associado ao CVE-2022-30190, follina, maldoc e msdt.exe.

Imagem

Ao realizar uma análise do hash do ficheiro utilizando múltiplas fontes, posso confirmar que está associado ao CVE-2022-30190. De acordo com a inteligência de ameaças consultada, este hash corresponde a um documento malicioso.

Análise de Logs

Ao isolar o endereço IP do endpoint afetado, identifiquei sete entradas de registo que coincidem com o período do incidente. Seis dessas entradas mostram pedidos de saída para o domínio sinalizado “www[.]xmlformats[.]com.”.

Imagem

Também rastreei o tráfego de rede até ao seu endereço IP de destino (141.105.65.149), confirmando a ligação.

Imagem

Segurança de Email

Para validar as minhas descobertas, também examinei o email recebido pelo host. Continha um documento malicioso, claramente criado como parte de uma tentativa de phishing. Tomei medidas imediatas para mitigar a ameaça, removendo-o do endpoint.

Imagem

Segurança do Endpoint

Após investigar minuciosamente o endpoint afetado, decidi conter o dispositivo para evitar danos adicionais. Durante a revisão, descobri a presença do processo msdt.exe, o que confirmou ainda mais a necessidade de isolamento e escalonamento para o Nível 2 para uma análise mais aprofundada.

Imagem

Conclusão

As evidências mostram um compromisso confirmado através do CVE-2022-30190 (Follina) entregue num email de phishing. O utilizador abriu e executou o documento Word malicioso. A análise dos logs e do ficheiro encontrou ligações ao IP do C2 incorporado e execução de comandos do atacante no dispositivo. O incidente está a ser escalado para um analista SOC de Nível 2 e o endpoint será isolado para conter a ameaça e proteger a organização.

Imagem

Obrigado por ler!

Baixar ferramenta