Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-30190 — Análise abrangente do CVE-2022-30190 (vulnerabilidade Follina MSDT) com IOCs, regras de detecção para SIEMs/EDR, assinaturas YARA, scripts de mitigação e detalhamento educacional de exploração sob a perspectiva de um defensor. | Kitploit
Ferramentas/GitHubGitHub/gyaansastra/cve-2022-30190
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoAnálise ForenseAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

Análise abrangente do CVE-2022-30190 (vulnerabilidade Follina MSDT) com IOCs, regras de detecção para SIEMs/EDR, assinaturas YARA, scripts de mitigação e detalhamento educacional de exploração sob a perspectiva de um defensor.

22há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

CVE-2022-30190

Este repositório aborda a vulnerabilidade Follina no MSDT sob a perspetiva do Defender

Índice

  • Sobre
  • Cronologia
  • Compreendendo o Exploit
  • Lista de IOCs
  • Estratégia de Deteção
  • Testes e Pesquisa
  • Planos de Mitigação
  • Referências

Sobre

A falha é uma vulnerabilidade de execução remota de código na Ferramenta de Diagnóstico de Suporte do Windows (MSDT), reportada por crazyman do Shadow Chaser Group. A Microsoft regista-a agora como CVE-2022-30190. O defeito afeta todas as versões do Windows que ainda recebem atualizações de segurança (Windows 7+ e Server 2008+).

Como o investigador de segurança nao_sec descobriu, é usada por agentes de ameaça para executar comandos maliciosos do PowerShell através do MSDT, no que a Redmond descreve como ataques de Execução Arbitrária de Código (ACE) ao abrir ou pré-visualizar documentos do Word.

"Um atacante que explore com sucesso esta vulnerabilidade pode executar código arbitrário com os privilégios da aplicação que a chama," explica a Microsoft.

Cronologia

  • 12 de abril de 2022 — Primeiro relatório ao Microsoft MSRC, pelo líder do Shadowchasing1, um grupo de caça a APT. Este documento é um exploit real, em ambiente selvagem, visando a Rússia, com o tema de uma entrevista de emprego russa.
  • 21 de abril de 2022 — O Microsoft MSRC fechou o ticket afirmando que não se tratava de um problema de segurança (para registo, o msdt a executar com macros desativadas é um problema).
  • Maio ?? 2022 — A Microsoft pode ter tentado corrigir isto ou corrigiu acidentalmente no canal Office 365 Insider, sem documentar um CVE ou registá-lo em nenhum local. Os outros produtos permanecem vulneráveis.
  • 27 de maio de 2022 — O fornecedor de segurança Nao publica um documento carregado da Bielorrússia, que também é um ataque real em ambiente selvagem.
  • 27 de maio de 2022 — Reportado novamente ao MSRC.
  • 29 de maio de 2022 — Andy Ful identificou que isto era uma zero-day pública, uma vez que ainda funciona contra o canal Semi-Annual do Office 365, e as versões 'on prem' do Office e os produtos EDR não estão a detetar.

Compreendendo-o-Exploit

  • Pode consultar o blog da Huntress AQUI para compreender todos os detalhes do princípio de funcionamento deste exploit.
  • Veja este VÍDEO para compreender o exploit e a sua remediação.

Lista-de-IOCs

  • Objeto principal - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Ficheiro executável largado
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • Pedidos DNS
    • domínio www[.]xmlformats[.]com
  • Conexões
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • Pedidos HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Estratégia-de-Deteção

  • Para fazer caça a ameaças, pode encontrar a regra Sigma AQUI

  • Abaixo estão as Regras de Deteção que podem ser posteriormente ajustadas. Agradecimentos a Bala Ganesh. O artigo completo pode ser encontrado AQUI

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

A consulta abaixo descrita por Brent Murphy AQUI também pode ser aplicada

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Pode caçar este ataque usando a Pesquisa XQL no Cortex XDR: Saiba mais AQUI
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • Além da caça ao comportamento, também seria útil consultar a chave de registo - HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* em escala e analisar os resultados! Consulte o post completo AQUI
  • O Velociraptor criou uma lógica de deteção AQUI para identificar chaves e valores de registo do Office Internet Server Cache, de forma a identificar possíveis URLs de C2 provenientes de documentos Office maliciosos abertos.
  • Uma regra YARA desenvolvida pela Joe Security pode ser encontrada AQUI
  • A consulta do Crowdstrike pode ser feita da seguinte forma-
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • O ficheiro "PCW.debugreport.xml" dentro de %localappdata%\Diagnostics e %localappdata%\ElevatedDiagnostics (para instâncias elevadas) é gerado quando é executado e contém o payload. Verifique AQUI
  • As iterações atuais da prova de conceito invocarão o msdt.exe a partir de uma aplicação Microsoft Office. Uma consulta de caça generalizada para o Crowdstrike Falcon pode ser encontrada aqui:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • Para aprofundar o perfil e estabelecer a linha de base do uso normal do msdt.exe no seu ambiente, a seguinte consulta pode ser usada no Crowdstrike Falcon:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • A Equipa de Segurança Elastic atualizou as regras existentes para o SIEM e adicionou uma nova para o msdt.exe como lolbin. Consulte a Regra1 e Regra2
  • Se estiver a usar o MS Sentinel, pode usar o seguinte-
root@kitploit:~
#Detects the exploitation of Follina Microsoft Code Execution vulnerability

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#The below query could return false-positives please verify the output and modify the query according to your environment.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

Testes-e-Pesquisa

⚠⚠POR FAVOR, USE O SEGUINTE APENAS PARA FINS DE PESQUISA E APRENDIZAGEM

  • Aproveite as AMOSTRAS anexadas
  • Aproveite os excelentes códigos e plataforma criados por John Hammond AQUI
  • CVE-2021-40444 armadilhado pode ser encontrado AQUI
  • Aproveite este POC criado por Cas van Cooten AQUI

Planos-de-Mitigação

  • Remover o manipulador de protocolo para ms-msdt é provavelmente o vetor de mitigação mais seguro até que haja uma resposta oficial da Microsoft. Não testámos este método em grandes empresas, por isso podem existir alguns efeitos secundários ao desativar amplamente o manipulador de protocolo. No entanto, considerando as implicações de uma exploração bem-sucedida (execução arbitrária de código), esta parece ser uma abordagem baseada no risco razoável (pelo menos em sistemas onde são abertos documentos Office). Remover o manipulador de protocolo é tão simples quanto executar o seguinte comando numa linha de comandos elevada:
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

***Note que deve fazer uma cópia de segurança do conteúdo desta chave antes de eliminar o conteúdo, para que possa ser mesclado de volta ao registo quando um patch estiver disponível.

  • Pode usar o script PS abaixo para realizar a modificação no registo. Créditos a Kelvin Tegelaar
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • Eduque os seus utilizadores: reportem SEMPRE qualquer e-mail que contenha anexos e NÃO O ABRAM. Esta vulnerabilidade pode ser explorada até mesmo ao passar o rato sobre o anexo. Portanto, os utilizadores finais DEVEM SER CAUTELOSOS.
  • Se utilizar as regras Attack Surface Reduction (ASR) do Microsoft Defender no seu ambiente, ativar a regra "Bloquear todas as aplicações Office de criar processos filhos" no modo Bloquear impedirá que isto seja explorado. No entanto, se ainda não estiver a usar ASR, pode querer executar a regra primeiro em modo de Auditoria e monitorizar o resultado para garantir que não há impacto adverso nos utilizadores finais.

Referências

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
Baixar ferramenta