
🔵 Relatório de análise de ameaças para Follina (CVE-2022-30190) — zero-day RCE no Microsoft MSDT explorado ativamente em ataques reais. Abrange análise estática, VirusTotal, OSINT, MITRE ATT&CK T1059 e engenharia de detecção usando Windows Event ID 4688.
Zero-day de execução remota de código no Microsoft MSDT — investigação de exploração ativa por MUHAMMAD ZAWAR KHATTAK
Em uma sexta-feira à noite, a equipe foi alertada sobre uma nova vulnerabilidade RCE sendo ativamente explorada na natureza. Fui incumbido de analisar e pesquisar a amostra maliciosa para coletar inteligência para a equipe do fim de semana.
| Ferramenta | Objetivo |
|---|---|
| VirusTotal | Análise estática, hashes de arquivos, URLs contatadas |
| Any.Run | Sandbox dinâmica, mapeamento MITRE ATT&CK |
| CVE.org | Pesquisa oficial de vulnerabilidades |
| OSINT / GitHub | Regras de detecção, inteligência de ameaças |
| Linux CLI | Hash de arquivos via sha1sum |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | Descoberta |
|---|
| Hash SHA1 | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| Tipo de arquivo | Documento Office Open XML (disfarçado de .doc) |
| URL maliciosa | Embutida em word/_rels/document.xml.rels |
| Processo encerrado | msdt.exe — Ferramenta de Diagnóstico de Suporte da Microsoft |
| Técnica MITRE | T1059 — Interpretador de Comandos e Scripts |
| CVE | CVE-2022-30190 — RCE no Microsoft MSDT |