
🔵 Отчёт об анализе угрозы Follina (CVE-2022-30190) — zero-day-уязвимость удалённого выполнения кода (RCE) в Microsoft MSDT, эксплуатируемая в реальных атаках. Охватывает статический анализ, VirusTotal, OSINT, MITRE ATT&CK T1059 и разработку правил обнаружения с использованием Windows Event ID 4688.
Уязвимость нулевого дня удалённого выполнения кода в Microsoft MSDT — расследование активной эксплуатации от MUHAMMAD ZAWAR KHATTAK
В пятницу вечером команда получила оповещение о новой уязвимости RCE, активно эксплуатируемой в дикой природе. Мне было поручено проанализировать и исследовать вредоносный образец, чтобы собрать разведданные для команды выходного дня.
| Инструмент | Назначение |
|---|---|
| VirusTotal | Статический анализ, хеши файлов, URL-адреса обращений |
| Any.Run | Динамическая песочница, сопоставление с MITRE ATT&CK |
| CVE.org | Официальное исследование уязвимостей |
| OSINT / GitHub | Правила обнаружения, разведка угроз |
| Linux CLI | Хеширование файлов с помощью sha1sum |
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
#BlueTeam #ThreatIntel #Follina #CVE-2022-30190 #MITRE #SOC #MalwareAnalysis #CyberSecurity
| # | Находка |
|---|
| SHA1-хеш | 06727ffda60359236a8029e0b3e8a0fd11c23313 |
| Тип файла | Документ Office Open XML (замаскирован под .doc) |
| Вредоносный URL | Встроен в word/_rels/document.xml.rels |
| Завершённый процесс | msdt.exe — средство диагностики поддержки Microsoft |
| Техника MITRE | T1059 — интерпретатор команд и сценариев |
| CVE | CVE-2022-30190 — RCE в Microsoft MSDT |