Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LetsDefend-SOC173-Follina-0-Day-Detected — We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation. | Kitploit
Инструменты/GitHubGitHub/arkha-corvus/letsdefend-soc173-follina-0-day-detected
Vulnerability AnalysisPhishingMalware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHub
arkha-corvus/letsdefend-soc173-follina-0-day-detected

LetsDefend-SOC173-Follina-0-Day-Detected

Репозиторий
10 месяцев назадЕщё не проверено

Описание

We are presented with a security alert indicating the detection of the Follina (CVE-2022-30190) vulnerability. A malicious Word document triggered msdt.exe execution, suggesting possible remote code execution on the host JonasPRD. Our task is to investigate the alert, confirm exploitation, assess impact, and recommend remediation.

Поделиться

LetsDefend-SOC173-Follina-0-Day-Detected

Мы получили оповещение о безопасности, указывающее на обнаружение уязвимости Follina (CVE-2022-30190). Вредоносный документ Word вызвал выполнение msdt.exe, что указывает на возможное удаленное выполнение кода на хосте JonasPRD. Наша задача — расследовать оповещение, подтвердить факт эксплуатации, оценить последствия и предложить меры по устранению.

Детали инцидента


Изображение

22 июня 2022 года в 15:22 было зафиксировано оповещение безопасности, вызванное правилом SOC173 - Follina 0-Day Detected SIEM rule. Оповещение относилось к конечной точке с именем «JonasPRD» и IP-адресом 172.16.17.39. Было обнаружено, что msdt.exe был выполнен после открытия документа Office на этом хосте. Оповещение содержало сведения о файле, включая его хеш, и указало, что антивирус пометил действие как разрешенное, то есть файл не был ни заблокирован, ни помещен в карантин.

Follina (CVE-2022-30190) — это уязвимость Windows, которая злоупотребляет диагностическим инструментом MSDT: специально созданный документ Office может вызвать протокол ms-msdt: для запуска msdt.exe и выполнения произвольных команд на машине без аутентификации. Срабатывание может произойти просто при открытии, а иногда и при предварительном просмотре вредоносного файла Word, что позволяет злоумышленникам запускать программы, загружать дополнительное вредоносное ПО или похищать данные. Типичные признаки включают неожиданные процессы msdt.exe, подозрительные исходящие соединения или появление новых файлов/служб после открытия документа. Необходимо установить обновления, избегать открытия недоверенных файлов Office, отключить предварительный просмотр документов, где это возможно, а также искать хеш документа и активность msdt.exe для обнаружения компрометации.

VirusTotal, OTX AlienVault и MalwareBazaar

Для начала расследования я использовал VirusTotal для анализа хеша файла. Результаты показали, что 47 из 67 вендоров определили файл как вредоносный, причем несколько отчетов связывали его с CVE-2022-30190.

Изображение

Кроме того, OTX присваивает файлу высокий уровень риска — 9,2, классифицируя его как вредоносный.

Изображение

Поиск в MalwareBazaar подтверждает, что этот файл присутствует в их репозитории вредоносных программ. Примечательно, что теги указывают на его связь с CVE-2022-30190, follina, maldoc и msdt.exe.

Изображение

Проведя анализ хеша файла с использованием нескольких источников, я могу подтвердить, что он связан с CVE-2022-30190. Согласно указанной разведданным, данный хеш соответствует вредоносному документу.

Анализ логов

Изолировав IP-адрес затронутой конечной точки, я выявил семь записей журнала, соответствующих временному промежутку инцидента. Шесть из этих записей показывают исходящие запросы на отмеченный домен «www[.]xmlformats[.]com.».

Изображение

Я также проследил сетевой трафик до IP-адреса назначения (141.105.65.149), подтвердив соединение.

Изображение

Безопасность электронной почты

Чтобы проверить свои находки, я также изучил электронное письмо, полученное хостом. Оно содержало вредоносный документ, явно созданный в рамках фишинговой атаки. Я принял немедленные меры по смягчению угрозы, удалив его с конечной точки.

Изображение

Безопасность конечной точки

После тщательного расследования затронутой конечной точки я решил изолировать устройство, чтобы предотвратить дальнейший ущерб. В ходе проверки я обнаружил наличие процесса msdt.exe, что дополнительно подтвердило необходимость изоляции и эскалации на второй уровень для более глубокого анализа.

Изображение

Заключение

Доказательства указывают на подтвержденную компрометацию через CVE-2022-30190 (Follina), доставленную в фишинговом письме. Пользователь открыл и запустил вредоносный документ Word. Анализ логов и файла выявил соединения с встроенным C2-IP и выполнение команд злоумышленника на устройстве. Инцидент передается аналитику SOC второго уровня, а конечная точка будет изолирована для сдерживания угрозы и защиты организации.

Изображение

Спасибо за прочтение!

Скачать инструмент