Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-30190 — Análise abrangente do CVE-2022-30190 (vulnerabilidade Follina MSDT) com IOCs, regras de detecção para SIEMs/EDR, assinaturas YARA, scripts de mitigação e detalhamento educacional de exploração sob a perspectiva de um defensor. | Kitploit
Ferramentas/GitHubGitHub/gyaansastra/cve-2022-30190
Gerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesExploraçãoAnálise ForenseAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

Análise abrangente do CVE-2022-30190 (vulnerabilidade Follina MSDT) com IOCs, regras de detecção para SIEMs/EDR, assinaturas YARA, scripts de mitigação e detalhamento educacional de exploração sob a perspectiva de um defensor.

2210há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

CVE-2022-30190

Este repositório aborda a vulnerabilidade Follina no MSDT sob a perspetiva do Defender

Índice

  • Sobre
  • Cronologia
  • Compreendendo o Exploit
  • Lista de IOCs
  • Estratégia de Deteção
  • Testes e Pesquisa
  • Planos de Mitigação
  • Referências

Sobre

A falha é uma vulnerabilidade de execução remota de código na Ferramenta de Diagnóstico de Suporte do Windows (MSDT), reportada por crazyman do Shadow Chaser Group. A Microsoft regista-a agora como CVE-2022-30190. O defeito afeta todas as versões do Windows que ainda recebem atualizações de segurança (Windows 7+ e Server 2008+).

Como o investigador de segurança nao_sec descobriu, é usada por agentes de ameaça para executar comandos maliciosos do PowerShell através do MSDT, no que a Redmond descreve como ataques de Execução Arbitrária de Código (ACE) ao abrir ou pré-visualizar documentos do Word.

"Um atacante que explore com sucesso esta vulnerabilidade pode executar código arbitrário com os privilégios da aplicação que a chama," explica a Microsoft.

Cronologia

  • 12 de abril de 2022 — Primeiro relatório ao Microsoft MSRC, pelo líder do Shadowchasing1, um grupo de caça a APT. Este documento é um exploit real, em ambiente selvagem, visando a Rússia, com o tema de uma entrevista de emprego russa.
  • 21 de abril de 2022 — O Microsoft MSRC fechou o ticket afirmando que não se tratava de um problema de segurança (para registo, o msdt a executar com macros desativadas é um problema).
  • Maio ?? 2022 — A Microsoft pode ter tentado corrigir isto ou corrigiu acidentalmente no canal Office 365 Insider, sem documentar um CVE ou registá-lo em nenhum local. Os outros produtos permanecem vulneráveis.
  • 27 de maio de 2022 — O fornecedor de segurança Nao publica um documento carregado da Bielorrússia, que também é um ataque real em ambiente selvagem.
  • 27 de maio de 2022 — Reportado novamente ao MSRC.
  • 29 de maio de 2022 — Andy Ful identificou que isto era uma zero-day pública, uma vez que ainda funciona contra o canal Semi-Annual do Office 365, e as versões 'on prem' do Office e os produtos EDR não estão a detetar.

Compreendendo-o-Exploit

  • Pode consultar o blog da Huntress AQUI para compreender todos os detalhes do princípio de funcionamento deste exploit.
  • Veja este VÍDEO para compreender o exploit e a sua remediação.

Lista-de-IOCs

  • Objeto principal - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Ficheiro executável largado
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • Pedidos DNS
    • domínio www[.]xmlformats[.]com
  • Conexões
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • Pedidos HTTP/HTTPS
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Estratégia-de-Deteção

  • Para fazer caça a ameaças, pode encontrar a regra Sigma AQUI

  • Abaixo estão as Regras de Deteção que podem ser posteriormente ajustadas. Agradecimentos a Bala Ganesh. O artigo completo pode ser encontrado AQUI

  • MS Defender:

DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

A consulta abaixo descrita por Brent Murphy AQUI também pode ser aplicada

process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Pode caçar este ataque usando a Pesquisa XQL no Cortex XDR: Saiba mais AQUI
# office processes spawning msdt.exe
Baixar ferramenta