
Аналитическое правило Microsoft Sentinel и охотничьи запросы в ASIM для выявления активности MSDT и CVE-2022-30190.
В понедельник, 30 мая 2022 года, Microsoft опубликовала информацию об уязвимости CVE-2022-30190, связанной со Средством диагностики поддержки Microsoft (MSDT) в Windows.
Уязвимость удалённого выполнения кода возникает, когда MSDT вызывается через URL-протокол из вызывающего приложения, такого как Word. Злоумышленник, успешно использующий эту уязвимость, может запускать произвольный код с правами вызывающего приложения. Затем он может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учётные записи в контексте, разрешённом правами пользователя.
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
Посетите каталог sentinel для получения дополнительной информации об охоте на угрозы и оповещениях с помощью Microsoft Sentinel.
Ниже представлены два репозитория с PoC. Мы можем подтвердить, что PoC от John Hammond работает. Именно его мы использовали для проверки оповещений, открыв окно «Блокнот» с помощью документа Word.
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/