Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-30190 | Kitploit
Ferramentas/GitHubGitHub/ernestak/cve-2022-30190
Ferramentas DefensivasAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebAprendizado e EducaçãoResposta a Incidentes
GitHubernestak/cve-2022-30190

CVE-2022-30190

Ver Repositório
1há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-30190

Orientação para a vulnerabilidade da Ferramenta de Diagnóstico do Suporte da Microsoft CVE-2022-30190 MSRC / Por msrc / 30 de maio de 2022

Na segunda-feira, 30 de maio de 2022, a Microsoft emitiu o CVE-2022-30190 referente à vulnerabilidade da Ferramenta de Diagnóstico do Suporte da Microsoft (MSDT) no Windows.

Existe uma vulnerabilidade de execução remota de código quando o MSDT é chamado usando o protocolo de URL a partir de um aplicativo chamador, como o Word. Um invasor que explore com êxito essa vulnerabilidade pode executar código arbitrário com os privilégios do aplicativo chamador. O invasor pode então instalar programas, visualizar, alterar ou excluir dados, ou criar novas contas no contexto permitido pelos direitos do usuário.

Soluções alternativas

Para desabilitar o protocolo de URL do MSDT

Desabilitar o protocolo de URL do MSDT impede que os solucionadores de problemas sejam iniciados como links, incluindo links em todo o sistema operacional. Os solucionadores de problemas ainda podem ser acessados usando o aplicativo Obter Ajuda e nas configurações do sistema, como outros solucionadores de problemas adicionais. Siga estas etapas para desabilitar:

Execute o Prompt de Comando como Administrador. Para fazer backup da chave do registro, execute o comando “reg export HKEY_CLASSES_ROOT\ms-msdt filename“ Execute o comando “reg delete HKEY_CLASSES_ROOT\ms-msdt /f”.

Como desfazer a solução alternativa

Execute o Prompt de Comando como Administrador. Para restaurar a chave do registro, execute o comando “reg import filename”

Detecções e proteções do Microsoft Defender

Microsoft Defender Antivírus (MDAV)

O Microsoft Defender Antivírus fornece detecções e proteções contra possível exploração de vulnerabilidade sob as seguintes assinaturas, usando a compilação de detecção 1.367.851.0 ou superior:

  • Trojan:Win32/Mesdetty.A (bloqueia a linha de comando do msdt)
  • Trojan:Win32/Mesdetty.B (bloqueia a linha de comando do msdt)
  • Behavior:Win32/MesdettyLaunch.A!blk (encerra o processo que iniciou a linha de comando do msdt)
  • Trojan:Win32/MesdettyScript.A (para detectar arquivos HTML que contenham comando suspeito do msdt sendo descartado)
  • Trojan:Win32/MesdettyScript.B (para detectar arquivos HTML que contenham comando suspeito do msdt sendo descartado)

Os clientes com Microsoft Defender Antivírus (MDAV) devem ativar a proteção entregue pela nuvem e o envio automático de amostras. Esses recursos usam inteligência artificial e aprendizado de máquina para identificar e interromper rapidamente ameaças novas e desconhecidas.

Microsoft Defender for Endpoint (MDE)

O Microsoft Defender for Endpoint fornece aos clientes detecções e alertas. O seguinte título de alerta no portal do Microsoft 365 Defender pode indicar atividade de ameaça em sua rede:

  • Comportamento suspeito por um aplicativo do Office
  • Comportamento suspeito por Msdt.exe

Os clientes do Microsoft Defender for Endpoint (MDE) podem habilitar a regra de redução de superfície de ataque “Block all Office applications from creating child processes” GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a, que bloqueia aplicativos do Office de criar processos filho. Criar processos filho maliciosos é uma estratégia comum de malware. Para obter mais informações, consulte a regra ASR Block all Office applications from creating child processes.

Microsoft Defender para Office 365 (MDO)

O Microsoft Defender para Office 365 fornece detecções e proteção para e-mails que contenham documentos maliciosos ou URL usados para explorar esta vulnerabilidade:

Trojan_DOCX_OLEAnomaly_AC Trojan_DOCX_OLEAnomaly_AD Trojan_DOCX_OLEAnomaly_AE Trojan_DOCX_OLEAnomaly_AF Exploit_UIA_CVE_2022_30190 Exploit_CVE_2022_30190_ShellExec Exploit_HTML_CVE_2022_30190_A Exploit_Win32_CVE_2022_30190_B

Perguntas frequentes

P: O Modo de Exibição Protegido e o Application Guard para Office oferecem proteção contra esta vulnerabilidade?

R: Se o aplicativo chamador for um aplicativo do Microsoft Office, por padrão, o Microsoft Office abre documentos da internet no Modo de Exibição Protegido ou no Application Guard para Office, ambos impedem o ataque atual.

Para obter informações sobre o Modo de Exibição Protegido, consulte O que é o Modo de Exibição Protegido? Para obter informações sobre o Application Guard para Office, consulte Application Guard para Office.

P: Configurar a configuração de GPO Computer Configuration\Administrative Templates\System\Troubleshooting and Diagnostics\Microsoft Support Diagnostic Tool\”Microsoft Support Diagnostic Tool: Turn on MSDT interactive communication with support provider” como "Desabilitado" é outra solução alternativa?

Hive do Registro: HKEY_LOCAL_MACHINE Caminho do Registro: \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
Nome do valor: DisableQueryRemoteServer Tipo: REG_DWORD Valor: 0

R: Não, esse GPO não fornece proteção contra esta vulnerabilidade. “Interactive communication with support provider” é um modo especial em que o MSDT é executado quando iniciado sem parâmetros, o que não tem impacto no suporte do MSDT para o protocolo de URL.

P: Configurar a configuração de GPO Computer Configuration – Administrative Templates – System – Troubleshooting and Diagnostics – Microsoft Support Diagnostic Tool\”Troubleshooting: Allow users to access recommended troubleshooting for known problems” como "Desabilitado" é outra solução alternativa?

R: Não, habilitar ou desabilitar essa política de grupo não tem efeito na parte vulnerável da funcionalidade do Solucionador de Problemas, portanto não é uma solução alternativa viável.

P: Bloquear o MSDT usando tecnologias como o Windows Defender Application Control (WDAC) é equivalente a remover o manipulador do MSDT “HKEY_CLASSES_ROOT\ms-msdt” como uma solução alternativa viável?

R: Bloquear o MSDT impedirá que todos os Solucionadores de Problemas do Windows baseados em MSDT sejam iniciados, como o Solucionador de Problemas de Rede e o Solucionador de Problemas de Impressora. A solução alternativa recomendada desabilita o suporte para clicar em links do MSDT, e os usuários podem continuar usando os conhecidos Solucionadores de Problemas do Windows.

P: Quais versões do Windows exigem a solução alternativa?

R: O protocolo de URL do MSDT está disponível no Windows Server 2019 e no Windows 10 versão 1809 e versões suportadas posteriores do Windows. A chave do registro mencionada na seção de solução alternativa não existirá em versões suportadas anteriores do Windows, portanto a solução alternativa não é necessária.

Atualizaremos o CVE-2022-30190 com mais informações.

A equipe do MSRC

Revisões: 06/06/2022 – Adicionadas mais perguntas frequentes. 06/07/2022 – Adicionada mais uma pergunta e resposta. 06/07/2022 – Adicionadas informações adicionais de detecção.

Baixar ferramenta