
We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation.
Somos apresentados a um alerta de segurança que indica a deteção da vulnerabilidade Follina (CVE-2022-30190). Um documento Word malicioso acionou a execução do msdt.exe, sugerindo possível execução remota de código no host JonasPRD. A nossa tarefa é investigar o alerta, confirmar a exploração, avaliar o impacto e recomendar a remediação.
Às 15:22 do dia 2 de Junho de 2022, foi gerado um alerta de segurança, acionado pela regra SOC173 - Follina 0-Day Detected SIEM rule. O alerta referia-se ao endpoint chamado 'JonasPRD', com o endereço IP 172.16.17.39. Foi identificado que o msdt.exe foi executado após a abertura de um documento Office neste host. O alerta forneceu detalhes do ficheiro, incluindo o seu hash, e indicou que o antivírus marcou a ação como permitida, o que significa que o ficheiro não foi bloqueado nem colocado em quarentena.
Follina (CVE-2022-30190) é uma vulnerabilidade do Windows que abusa da ferramenta de diagnóstico MSDT: um documento Office malicioso pode chamar o protocolo ms-msdt: para lançar o msdt.exe e executar comandos arbitrários numa máquina sem autenticação. Pode ser acionado simplesmente ao abrir ou, por vezes, ao pré-visualizar um ficheiro Word malicioso, permitindo aos atacantes executar programas, descarregar malware adicional ou exfiltrar dados. Os sinais típicos incluem processos inesperados do msdt.exe, ligações de saída estranhas ou novos ficheiros/serviços que aparecem após a abertura de um documento. Corrija os sistemas, evite abrir ficheiros Office não confiáveis, desative a pré-visualização de documentos quando possível e procure o hash do documento e a atividade do msdt.exe para detetar compromissos.
Para começar a minha investigação, utilizei o VirusTotal para analisar o hash do ficheiro. Os resultados mostraram que 47 de 65 fornecedores identificaram o ficheiro como malicioso, com vários relatórios a associá-lo ao CVE-2022-30190.
Além disso, o OTX atribui ao ficheiro uma pontuação de risco elevada de 9.2, classificando-o como malicioso.
Uma pesquisa no MalwareBazaar confirma que este ficheiro está presente no repositório de malware deles. Notavelmente, as tags indicam que está associado ao CVE-2022-30190, follina, maldoc e msdt.exe.
Ao realizar uma análise do hash do ficheiro utilizando múltiplas fontes, posso confirmar que está associado ao CVE-2022-30190. De acordo com a inteligência de ameaças consultada, este hash corresponde a um documento malicioso.
Ao isolar o endereço IP do endpoint afetado, identifiquei sete entradas de registo que coincidem com o período do incidente. Seis dessas entradas mostram pedidos de saída para o domínio sinalizado “www[.]xmlformats[.]com.”.
Também rastreei o tráfego de rede até ao seu endereço IP de destino (141.105.65.149), confirmando a ligação.
Para validar as minhas descobertas, também examinei o email recebido pelo host. Continha um documento malicioso, claramente criado como parte de uma tentativa de phishing. Tomei medidas imediatas para mitigar a ameaça, removendo-o do endpoint.
Após investigar minuciosamente o endpoint afetado, decidi conter o dispositivo para evitar danos adicionais. Durante a revisão, descobri a presença do processo msdt.exe, o que confirmou ainda mais a necessidade de isolamento e escalonamento para o Nível 2 para uma análise mais aprofundada.
As evidências mostram um compromisso confirmado através do CVE-2022-30190 (Follina) entregue num email de phishing. O utilizador abriu e executou o documento Word malicioso. A análise dos logs e do ficheiro encontrou ligações ao IP do C2 incorporado e execução de comandos do atacante no dispositivo. O incidente está a ser escalado para um analista SOC de Nível 2 e o endpoint será isolado para conter a ameaça e proteger a organização.
Obrigado por ler!