Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-30190 — Всесторонний анализ CVE-2022-30190 (уязвимость Follina MSDT) с IOCs, правилами обнаружения для SIEM/EDR, сигнатурами YARA, скриптами для смягчения и учебным разбором эксплуатации с точки зрения защитника. | Kitploit
Инструменты/GitHubGitHub/gyaansastra/cve-2022-30190
Управление индикаторами компрометации (IOC)Анализ уязвимостейЭксплуатацияФорензикаАнализ вредоносных программРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubgyaansastra/cve-2022-30190

CVE-2022-30190

Всесторонний анализ CVE-2022-30190 (уязвимость Follina MSDT) с IOCs, правилами обнаружения для SIEM/EDR, сигнатурами YARA, скриптами для смягчения и учебным разбором эксплуатации с точки зрения защитника.

22104 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

CVE-2022-30190

Этот репозиторий рассказывает об уязвимости Follina MSDT с точки зрения защитника

Содержание

  • Об уязвимости
  • Хронология
  • Понимание эксплойта
  • Список IOCs
  • Стратегия обнаружения
  • Тестирование и исследования
  • Планы по смягчению
  • Ссылки

Об уязвимости

Ошибка представляет собой уязвимость удалённого выполнения кода в средстве диагностики поддержки Microsoft (MSDT), о которой сообщил crazyman из Shadow Chaser Group. Microsoft теперь отслеживает её как CVE-2022-30190. Уязвимость затрагивает все версии Windows, которые ещё получают обновления безопасности (Windows 7+ и Server 2008+).

Как обнаружил исследователь безопасности nao_sec, она используется злоумышленниками для выполнения вредоносных команд PowerShell через MSDT в том, что корпорация Redmond описывает как атаки с произвольным выполнением кода (ACE) при открытии или предварительном просмотре документов Word.

«Злоумышленник, успешно использующий эту уязвимость, может выполнить произвольный код с привилегиями вызывающего приложения», — поясняет Microsoft.

Хронология

  • 12 апреля 2022 г. — Первое сообщение в Microsoft MSRC от лидера Shadowchasing1, группы охотников за APT. Этот документ представляет собой реальный эксплойт, нацеленный на Россию, оформленный как российское собеседование при приёме на работу.
  • 21 апреля 2022 г. — Microsoft MSRC закрыла запрос, заявив, что это не проблема безопасности (для протокола: выполнение msdt с отключенными макросами — это проблема).
  • май ?? 2022 г. — Возможно, Microsoft попыталась исправить это или случайно исправила в канале Office 365 Insider, не задокументировав CVE и не записав это нигде. Остальные продукты остаются уязвимыми.
  • 27 мая 2022 г. — Вендор безопасности Nao публикует твит о документе, загруженном из Беларуси, который также является реальной атакой.
  • 27 мая 2022 г. — Повторно сообщено в MSRC.
  • 29 мая 2022 г. — Энди Фул определил, что это нулевой день, так как он всё ещё работает против Office 365 Semi Annual channel, а локальные версии Office и продукты EDR не обнаруживают его.

Понимание эксплойта

  • Вы можете обратиться к блогу Huntress ЗДЕСЬ, чтобы понять полные детали принципа работы этого эксплойта.
  • Посмотрите это ВИДЕО для понимания эксплойта и его устранения.

Список IOCs

  • Основной объект - 05-2022-0438.doc
    • sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    • sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    • md5 52945af1def85b171870b31fa4782e52
  • Удалённый исполняемый файл
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    • sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    • sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    • sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    • sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  • DNS-запросы
    • domain www[.]xmlformats[.]com
  • Подключения
    • ip 141.105.65.149
    • ip 20.42.65.85
    • ip 13.107.42.16
  • HTTP/HTTPS-запросы
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/
    • url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html

Стратегия обнаружения

  • Для охоты за угрозами вы можете найти правило Sigma ЗДЕСЬ

  • Ниже приведены правила обнаружения, которые можно дополнительно настроить. Спасибо Бала Гanesh. Полная статья ЗДЕСЬ

  • MS Defender:

DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
  • Splunk:
[Doc Malware]
alert.severity = 2
description = Detection (Rule ID: 74566a6a66aaasdq2ed)
cron_schedule = 0 * * * *
disabled = 1
is_scheduled = 1
is_visible = 1
dispatch.earliest_time = -60m@m
dispatch.latest_time = now
search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
alert.suppress = 0
alert.track = 1
  • Qradar:
SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
  • GrayLog
(CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
Sumologic
(_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
  • Elastic KQL:
(process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))

Ниже приведен запрос, описанный Брентом Мерфи ЗДЕСЬ, который также можно применить:

process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
  • Вы можете охотиться за этой атакой с помощью XQL Search в Cortex XDR: Подробнее ЗДЕСЬ
# office processes spawning msdt.exe
Скачать инструмент