
We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation.
Мы получили оповещение о безопасности, указывающее на обнаружение уязвимости Follina (CVE-2022-30190). Вредоносный документ Word вызвал выполнение msdt.exe, что указывает на возможное удаленное выполнение кода на хосте JonasPRD. Наша задача — расследовать оповещение, подтвердить факт эксплуатации, оценить последствия и предложить меры по устранению.
22 июня 2022 года в 15:22 было зафиксировано оповещение безопасности, вызванное правилом SOC173 - Follina 0-Day Detected SIEM rule. Оповещение относилось к конечной точке с именем «JonasPRD» и IP-адресом 172.16.17.39. Было обнаружено, что msdt.exe был выполнен после открытия документа Office на этом хосте. Оповещение содержало сведения о файле, включая его хеш, и указало, что антивирус пометил действие как разрешенное, то есть файл не был ни заблокирован, ни помещен в карантин.
Follina (CVE-2022-30190) — это уязвимость Windows, которая злоупотребляет диагностическим инструментом MSDT: специально созданный документ Office может вызвать протокол ms-msdt: для запуска msdt.exe и выполнения произвольных команд на машине без аутентификации. Срабатывание может произойти просто при открытии, а иногда и при предварительном просмотре вредоносного файла Word, что позволяет злоумышленникам запускать программы, загружать дополнительное вредоносное ПО или похищать данные. Типичные признаки включают неожиданные процессы msdt.exe, подозрительные исходящие соединения или появление новых файлов/служб после открытия документа. Необходимо установить обновления, избегать открытия недоверенных файлов Office, отключить предварительный просмотр документов, где это возможно, а также искать хеш документа и активность msdt.exe для обнаружения компрометации.
Для начала расследования я использовал VirusTotal для анализа хеша файла. Результаты показали, что 47 из 67 вендоров определили файл как вредоносный, причем несколько отчетов связывали его с CVE-2022-30190.
Кроме того, OTX присваивает файлу высокий уровень риска — 9,2, классифицируя его как вредоносный.
Поиск в MalwareBazaar подтверждает, что этот файл присутствует в их репозитории вредоносных программ. Примечательно, что теги указывают на его связь с CVE-2022-30190, follina, maldoc и msdt.exe.
Проведя анализ хеша файла с использованием нескольких источников, я могу подтвердить, что он связан с CVE-2022-30190. Согласно указанной разведданным, данный хеш соответствует вредоносному документу.
Изолировав IP-адрес затронутой конечной точки, я выявил семь записей журнала, соответствующих временному промежутку инцидента. Шесть из этих записей показывают исходящие запросы на отмеченный домен «www[.]xmlformats[.]com.».
Я также проследил сетевой трафик до IP-адреса назначения (141.105.65.149), подтвердив соединение.
Чтобы проверить свои находки, я также изучил электронное письмо, полученное хостом. Оно содержало вредоносный документ, явно созданный в рамках фишинговой атаки. Я принял немедленные меры по смягчению угрозы, удалив его с конечной точки.
После тщательного расследования затронутой конечной точки я решил изолировать устройство, чтобы предотвратить дальнейший ущерб. В ходе проверки я обнаружил наличие процесса msdt.exe, что дополнительно подтвердило необходимость изоляции и эскалации на второй уровень для более глубокого анализа.
Доказательства указывают на подтвержденную компрометацию через CVE-2022-30190 (Follina), доставленную в фишинговом письме. Пользователь открыл и запустил вредоносный документ Word. Анализ логов и файла выявил соединения с встроенным C2-IP и выполнение команд злоумышленника на устройстве. Инцидент передается аналитику SOC второго уровня, а конечная точка будет изолирована для сдерживания угрозы и защиты организации.
Спасибо за прочтение!