Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MSDT_CVE-2022-30190 — Этот репозиторий рассказывает о Follina MSDT с точки зрения Defender | Kitploit
Инструменты/GitHubGitHub/archanchoudhury/msdt_cve-2022-30190
Управление индикаторами компрометации (IOC)Анализ уязвимостейАнализ вредоносных программРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubarchanchoudhury/msdt_cve-2022-30190

MSDT_CVE-2022-30190

Этот репозиторий рассказывает о Follina MSDT с точки зрения Defender

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
3710344 лет назадПроверено Kitploit
Поделиться

MSDT_CVE-2022-30190

Этот репозиторий рассказывает об уязвимости Follina MSDT с точки зрения Defender

Оглавление

  • О проекте
  • Хронология
  • Понимание эксплойта
  • Список IOCs
  • Стратегия обнаружения
  • Тестирование и исследование
  • Планы по смягчению
  • Ссылки

О проекте

Ошибка представляет собой уязвимость удаленного выполнения кода в средстве диагностики поддержки Microsoft Windows (MSDT), о которой сообщил crazyman из Shadow Chaser Group. Microsoft отслеживает её как CVE-2022-30190. Уязвимость затрагивает все версии Windows, которые всё ещё получают обновления безопасности (Windows 7+ и Server 2008+).

Как обнаружил исследователь безопасности nao_sec, она используется злоумышленниками для выполнения вредоносных команд PowerShell через MSDT в атаках, которые Redmond описывает как произвольное выполнение кода (ACE) при открытии или предварительном просмотре документов Word.

«Злоумышленник, успешно использующий эту уязвимость, может запускать произвольный код с привилегиями вызывающего приложения», — поясняет Microsoft.

Хронология

  • 12 апреля 2022 г. — Первое сообщение в Microsoft MSRC от лидера Shadowchasing1, группы охотников за APT. Этот документ является реальным эксплойтом, нацеленным на Россию, замаскированным под собеседование на русскую вакансию.
  • 21 апреля 2022 г. — Microsoft MSRC закрыла тикет, заявив, что это не проблема безопасности (для справки: выполнение msdt с отключенными макросами — это проблема).
  • май ?? 2022 г. — Возможно, Microsoft пыталась это исправить или случайно исправила в канале Office 365 Insider, не задокументировав CVE и нигде не записав это. Другие продукты остаются уязвимыми.
  • 27 мая 2022 г. — Поставщик безопасности Nao твитит документ, загруженный из Беларуси, который также является эксплойтом «в дикой природе».
  • 27 мая 2022 г. — Повторно сообщено в MSRC.
  • 29 мая 2022 г. — Энди Фул определил, что это публичный zero-day, так как он всё ещё работает против Office 365 Semi Annual channel, а «on prem» версии Office и продукты EDR не могут его обнаружить.

Понимание эксплойта

  • Вы можете обратиться к блогу Huntress ЗДЕСЬ, чтобы понять полные детали принципа работы этого эксплойта.
  • Посмотрите это ВИДЕО для понимания эксплойта и его устранения.

Список IOCs

  • Основной объект - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Сброшенный исполняемый файл
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • DNS-запросы
    • domain www[.]xmlformats[.]com
  • Соединения
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • HTTP/HTTPS-запросы
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Стратегия обнаружения

  • Для проведения охоты за угрозами вы можете найти Sigma-правило ЗДЕСЬ

  • Ниже приведены правила обнаружения, которые можно дополнительно настроить. Спасибо Bala Ganesh. Полную статью можно найти ЗДЕСЬ

  • MS Defender:

DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

Нижеприведённый запрос, описанный Брентом Мерфи ЗДЕСЬ, также можно применить

process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Вы можете охотиться за этой атакой, используя XQL-поиск в Cortex XDR: узнайте больше ЗДЕСЬ
# office processes spawning msdt.exe
Скачать инструмент