Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-30190 — Официальные рекомендации и обходные пути для CVE-2022-30190, уязвимости удаленного выполнения кода в Microsoft Support Diagnostic Tool (MSDT), эксплуатируемой через приложения Office. | Kitploit
Инструменты/GitHubGitHub/ernestak/cve-2022-30190
Оборонительные ИнструментыАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеРеагирование на Инциденты
GitHubernestak/cve-2022-30190

CVE-2022-30190

Официальные рекомендации и обходные пути для CVE-2022-30190, уязвимости удаленного выполнения кода в Microsoft Support Diagnostic Tool (MSDT), эксплуатируемой через приложения Office.

Репозиторий
134 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-30190

Руководство по уязвимости Microsoft Support Diagnostic Tool CVE-2022-30190 MSRC / автор msrc / 30 мая 2022 г. В понедельник, 30 мая 2022 г., корпорация Microsoft выпустила CVE-2022-30190, касающуюся уязвимости в средстве диагностики поддержки Microsoft (MSDT) в Windows.

Уязвимость удаленного выполнения кода существует, когда MSDT вызывается с использованием протокола URL из вызывающего приложения, такого как Word. Злоумышленник, успешно использующий эту уязвимость, может запускать произвольный код с правами вызывающего приложения. Затем злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи в контексте, разрешенном правами пользователя.

Временные решения

Отключение протокола URL MSDT

Отключение протокола URL MSDT предотвращает запуск средств устранения неполадок в виде ссылок, включая ссылки в операционной системе. Средства устранения неполадок по-прежнему можно запускать через приложение "Получить справку" и в настройках системы как другие или дополнительные средства. Выполните следующие действия, чтобы отключить:

  1. Запустите командную строку от имени администратора.
  2. Чтобы создать резервную копию раздела реестра, выполните команду reg export HKEY_CLASSES_ROOT\ms-msdt filename.
  3. Выполните команду reg delete HKEY_CLASSES_ROOT\ms-msdt /f.

Как отменить временное решение

  1. Запустите командную строку от имени администратора.
  2. Чтобы восстановить раздел реестра, выполните команду reg import filename.

Обнаружение и защита Microsoft Defender

Microsoft Defender Antivirus (MDAV)

Microsoft Defender Antivirus обеспечивает обнаружение и защиту от возможной эксплуатации уязвимости с помощью следующих сигнатур при сборке обнаружения 1.367.851.0 или новее:

  • Trojan:Win32/Mesdetty.A (блокирует командную строку msdt)
  • Trojan:Win32/Mesdetty.B (блокирует командную строку msdt)
  • Behavior:Win32/MesdettyLaunch.A!blk (завершает процесс, запустивший командную строку msdt)
  • Trojan:Win32/MesdettyScript.A (обнаруживает HTML-файлы, содержащие подозрительную команду msdt)
  • Trojan:Win32/MesdettyScript.B (обнаруживает HTML-файлы, содержащие подозрительную команду msdt)

Клиентам с Microsoft Defender Antivirus (MDAV) следует включить облачную защиту и автоматическую отправку образцов. Эти возможности используют искусственный интеллект и машинное обучение для быстрого выявления и остановки новых и неизвестных угроз.

Microsoft Defender for Endpoint (MDE)

Microsoft Defender for Endpoint предоставляет клиентам обнаружение и оповещения. Следующее название оповещения на портале Microsoft 365 Defender может указывать на угрозу в вашей сети:

  • Подозрительное поведение приложения Office
  • Подозрительное поведение Msdt.exe

Клиенты Microsoft Defender for Endpoint (MDE) могут включить правило уменьшения поверхности атаки "Блокировать все приложения Office от создания дочерних процессов" (GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a), которое блокирует создание дочерних процессов приложениями Office. Создание вредоносных дочерних процессов является распространенной стратегией вредоносных программ. Дополнительные сведения см. в правиле ASR "Блокировать все приложения Office от создания дочерних процессов".

Microsoft Defender for Office 365 (MDO)

Microsoft Defender for Office 365 обеспечивает обнаружение и защиту электронных писем, содержащих вредоносные документы или URL-адреса, используемые для эксплуатации этой уязвимости:

  • Trojan_DOCX_OLEAnomaly_AC
  • Trojan_DOCX_OLEAnomaly_AD
  • Trojan_DOCX_OLEAnomaly_AE
  • Trojan_DOCX_OLEAnomaly_AF
  • Exploit_UIA_CVE_2022_30190
  • Exploit_CVE_2022_30190_ShellExec
  • Exploit_HTML_CVE_2022_30190_A
  • Exploit_Win32_CVE_2022_30190_B

Часто задаваемые вопросы (FAQ)

В: Обеспечивают ли защищенный просмотр (Protected View) и Application Guard for Office защиту от этой уязвимости?

О: Если вызывающее приложение является приложением Microsoft Office, по умолчанию Office открывает документы из Интернета в защищенном просмотре или Application Guard for Office, что предотвращает текущую атаку.

Сведения о защищенном просмотре см. в разделе "Что такое защищенный просмотр?" Сведения об Application Guard for Office см. в разделе "Application Guard for Office".

В: Является ли настройка параметра групповой политики "Конфигурация компьютера\Административные шаблоны\Система\Устранение неполадок и диагностика\Microsoft Support Diagnostic Tool\Microsoft Support Diagnostic Tool: Включить интерактивное взаимодействие MSDT с поставщиком поддержки" в значение "Отключено" еще одним временным решением?

Реестр: HKEY_LOCAL_MACHINE Путь в реестре: \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
Имя значения: DisableQueryRemoteServer Тип: REG_DWORD Значение: 0

О: Нет, эта групповая политика не обеспечивает защиту от данной уязвимости. "Интерактивное взаимодействие с поставщиком поддержки" — это особый режим работы MSDT при запуске без параметров, который не влияет на поддержку протокола URL в MSDT.

В: Является ли настройка параметра групповой политики "Конфигурация компьютера – Административные шаблоны – Система – Устранение неполадок и диагностика – Microsoft Support Diagnostic Tool\Устранение неполадок: Разрешить пользователям доступ к рекомендуемым средствам устранения неполадок для известных проблем" в значение "Отключено" еще одним временным решением?

О: Нет, включение или отключение этой групповой политики не влияет на уязвимую часть функциональности средства устранения неполадок, поэтому это не является действенным временным решением.

В: Является ли блокировка MSDT с помощью таких технологий, как Windows Defender Application Control (WDAC), эквивалентной удалению обработчика MSDT "HKEY_CLASSES_ROOT\ms-msdt" в качестве действенного временного решения?

О: Блокировка MSDT предотвратит запуск всех средств устранения неполадок Windows на основе MSDT, таких как средство устранения неполадок сети и средство устранения неполадок принтера. Рекомендуемое временное решение отключает поддержку щелчка по ссылкам MSDT, и пользователи могут продолжать использовать знакомые средства устранения неполадок Windows.

В: Для каких версий Windows требуется временное решение?

О: Протокол URL MSDT доступен в Windows Server 2019 и Windows 10 версии 1809 и более поздних поддерживаемых версиях Windows. Раздел реестра, указанный в разделе временного решения, не будет существовать в более ранних поддерживаемых версиях Windows, поэтому временное решение не требуется.

Мы обновим CVE-2022-30190 дополнительной информацией.

Команда MSRC

Редакции:

  • 06.06.2022 – добавлены дополнительные вопросы и ответы.
  • 07.06.2022 – добавлен еще один вопрос и ответ.
  • 07.06.2022 – добавлена дополнительная информация об обнаружении.
Скачать инструмент