Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MSDT_CVE-2022-30190 — Этот репозиторий рассказывает о Follina MSDT с точки зрения Defender | Kitploit
Инструменты/GitHubGitHub/archanchoudhury/msdt_cve-2022-30190
Управление индикаторами компрометации (IOC)Анализ уязвимостейАнализ вредоносных программРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubarchanchoudhury/msdt_cve-2022-30190

MSDT_CVE-2022-30190

Этот репозиторий рассказывает о Follina MSDT с точки зрения Defender

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
37104 лет назадПроверено Kitploit

MSDT_CVE-2022-30190

Этот репозиторий рассказывает об уязвимости Follina MSDT с точки зрения Defender

Оглавление

  • О проекте
  • Хронология
  • Понимание эксплойта
  • Список IOCs
  • Стратегия обнаружения
  • Тестирование и исследование
  • Планы по смягчению
  • Ссылки

О проекте

Ошибка представляет собой уязвимость удаленного выполнения кода в средстве диагностики поддержки Microsoft Windows (MSDT), о которой сообщил crazyman из Shadow Chaser Group. Microsoft отслеживает её как CVE-2022-30190. Уязвимость затрагивает все версии Windows, которые всё ещё получают обновления безопасности (Windows 7+ и Server 2008+).

Как обнаружил исследователь безопасности nao_sec, она используется злоумышленниками для выполнения вредоносных команд PowerShell через MSDT в атаках, которые Redmond описывает как произвольное выполнение кода (ACE) при открытии или предварительном просмотре документов Word.

«Злоумышленник, успешно использующий эту уязвимость, может запускать произвольный код с привилегиями вызывающего приложения», — поясняет Microsoft.

Хронология

  • 12 апреля 2022 г. — Первое сообщение в Microsoft MSRC от лидера Shadowchasing1, группы охотников за APT. Этот документ является реальным эксплойтом, нацеленным на Россию, замаскированным под собеседование на русскую вакансию.
  • 21 апреля 2022 г. — Microsoft MSRC закрыла тикет, заявив, что это не проблема безопасности (для справки: выполнение msdt с отключенными макросами — это проблема).
  • май ?? 2022 г. — Возможно, Microsoft пыталась это исправить или случайно исправила в канале Office 365 Insider, не задокументировав CVE и нигде не записав это. Другие продукты остаются уязвимыми.
  • 27 мая 2022 г. — Поставщик безопасности Nao твитит документ, загруженный из Беларуси, который также является эксплойтом «в дикой природе».
  • 27 мая 2022 г. — Повторно сообщено в MSRC.
  • 29 мая 2022 г. — Энди Фул определил, что это публичный zero-day, так как он всё ещё работает против Office 365 Semi Annual channel, а «on prem» версии Office и продукты EDR не могут его обнаружить.

Понимание эксплойта

  • Вы можете обратиться к блогу Huntress ЗДЕСЬ, чтобы понять полные детали принципа работы этого эксплойта.
  • Посмотрите это ВИДЕО для понимания эксплойта и его устранения.

Список IOCs

  • Основной объект - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Сброшенный исполняемый файл
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • DNS-запросы
    • domain www[.]xmlformats[.]com
  • Соединения
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • HTTP/HTTPS-запросы
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Стратегия обнаружения

  • Для проведения охоты за угрозами вы можете найти Sigma-правило ЗДЕСЬ

  • Ниже приведены правила обнаружения, которые можно дополнительно настроить. Спасибо Bala Ganesh. Полную статью можно найти ЗДЕСЬ

  • MS Defender:

root@kitploit:~
DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
root@kitploit:~
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
root@kitploit:~
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
root@kitploit:~
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
root@kitploit:~
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

Нижеприведённый запрос, описанный Брентом Мерфи ЗДЕСЬ, также можно применить

root@kitploit:~
process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Вы можете охотиться за этой атакой, используя XQL-поиск в Cortex XDR: узнайте больше ЗДЕСЬ
root@kitploit:~
# office processes spawning msdt.exe

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path

# msdt.exe execution with suspicious argument

config case_sensitive = false timeframe = 30d
| dataset = xdr_data
| filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
action_process_image_command_line contains "it_browseforfile"
| fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
  • В дополнение к охоте за поведением, также полезно запросить ключ реестра HKEY_USERS*SID\SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache* в масштабе и проанализировать результаты! Обратитесь к полному сообщению ЗДЕСЬ
  • Velociraptor создал логику обнаружения ЗДЕСЬ для идентификации ключей и значений реестра Return Office Internet Server Cache Registry, чтобы выявить возможные URL C2 из вредоносных открытых документов Office.
  • YARA-правило, разработанное Joe Security, можно найти ЗДЕСЬ
  • Запрос Crowdstrike можно выполнить следующим образом:
root@kitploit:~
index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
| table ComputerName ParentBaseFileName CommandLine FileName
  • Файл "PCW.debugreport.xml" внутри %localappdata%\Diagnostics и %localappdata%\ElevatedDiagnostics (для экземпляров с повышенными привилегиями) генерируется при его выполнении и содержит полезную нагрузку. Проверьте это ЗДЕСЬ
  • Текущие итерации proof of concept вызывают msdt.exe из приложения Microsoft Office. Обобщённый запрос для охоты в Crowdstrike Falcon можно найти здесь:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
| search FileName=msdt.exe
| table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
| lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
  • Для дальнейшего профилирования и установления базового уровня нормального использования msdt.exe в вашей среде можно использовать следующий запрос в Crowdstrike Falcon:
root@kitploit:~
index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
| search FileName=msdt.exe
| eval FileName=lower(FileName)
| eval ParentBaseFileName=lower(ParentBaseFileName)
| stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
| sort -executionCount
  • Команда Elastic Security обновила существующие правила для SIEM и добавила новое для msdt.exe как lolbin. Ознакомьтесь с Правилом1 и Правилом2
  • Если вы используете MS Sentinel, вы можете применить следующее:
root@kitploit:~
#Detects the exploitation of Follina Microsoft Code Execution vulnerability

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
| where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

#The below query could return false-positives please verify the output and modify the query according to your environment.

SecurityEvent 
| where EventID==4688 
| where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
//| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
| project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer

Тестирование и исследование

⚠⚠ПОЖАЛУЙСТА, ИСПОЛЬЗУЙТЕ НИЖЕПРИВЕДЁННОЕ ТОЛЬКО В ИССЛЕДОВАТЕЛЬСКИХ И ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЯХ

  • Используйте приложенные ОБРАЗЦЫ
  • Используйте отличные коды и платформу, созданные Джоном Хаммондом ЗДЕСЬ
  • Внедрённый CVE-2021-40444 можно найти ЗДЕСЬ
  • Используйте этот POC, созданный Cas van Cooten ЗДЕСЬ

Планы по смягчению

  • Удаление обработчика протокола для ms-msdt, вероятно, является наиболее безопасным вектором смягчения до поступления официального ответа от Microsoft. Мы не тестировали этот метод в крупных предприятиях, поэтому могут быть некоторые побочные эффекты от массового отключения обработчика протокола. Однако, учитывая последствия успешной эксплуатации (произвольное выполнение кода), это кажется разумным подходом, основанным на рисках (по крайней мере, на любых системах, где открываются документы Office). Удаление обработчика протокола так же просто, как выполнение следующей команды в командной строке с повышенными привилегиями:
root@kitploit:~
reg delete HKEY_CLASSES_ROOT\ms-msdt /f

***Обратите внимание, что перед удалением содержимого этого ключа следует сделать его резервную копию, чтобы его можно было снова объединить с реестром после появления исправления.

  • Вы можете использовать приведённый ниже PS-скрипт для изменения реестра. Спасибо Kelvin Tegelaar
root@kitploit:~
$ENV:ActivateWorkaround = "Yes"
if($ENV:ActivateWorkaround -eq "Yes") {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
    Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
} else {
    New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
    Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"

    Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
}

  • Всегда инструктируйте своих пользователей СООБЩАТЬ о любых электронных письмах, содержащих вложения, и НЕ ОТКРЫВАТЬ ИХ. Эта уязвимость может быть использована даже при простом наведении курсора. Поэтому конечные пользователи ДОЛЖНЫ БЫТЬ ОСТОРОЖНЫ.
  • Если вы используете правила Attack Surface Reduction (ASR) Microsoft Defender в своей среде, активация правила "Block all Office applications from creating child processes" в режиме Block предотвратит эксплуатацию этой уязвимости. Однако, если вы ещё не используете ASR, вы можете сначала запустить правило в режиме Audit и отследить результат, чтобы убедиться в отсутствии негативного влияния на конечных пользователей.

Ссылки

  • https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  • https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  • https://www.joesandbox.com/analysis/636202/0/html
  • https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  • https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  • https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  • https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  • https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/
Скачать инструмент