我们收到一个安全警报,指示检测到Follina(CVE-2022-30190)漏洞。一个恶意Word文档触发了msdt.exe执行,表明主机JonasPRD上可能存在远程代码执行。我们的任务是调查该警报,确认漏洞利用,评估影响,并建议补救措施。
我们收到一个安全告警,提示检测到 Follina(CVE-2022-30190)漏洞。一个恶意 Word 文档触发了 msdt.exe 的执行,表明主机 JonasPRD 可能已被远程代码执行。我们的任务是调查此告警,确认漏洞利用情况,评估影响,并提出修复建议。
2022 年 6 月 2 日 15:22,触发了一条安全告警,来源为 SOC173 – Follina 0-Day 检测 SIEM 规则。该告警涉及名为 'JonasPRD' 的端点,IP 地址为 172.16.17.39。经确认,在此主机上打开 Office 文档后,msdt.exe 被执行。告警提供了文件详情(包括其哈希值),并指出防病毒软件将该操作标记为允许,即文件既未被阻止也未隔离。
Follina(CVE-2022-30190)是一个 Windows 漏洞,它滥用 MSDT 诊断工具:精心构造的 Office 文档可以调用 ms-msdt: 协议来启动 msdt.exe 并在无需认证的情况下在机器上执行任意命令。仅通过打开(有时甚至只是预览)恶意 Word 文件即可触发该漏洞,使攻击者能够运行程序、下载其他恶意软件或窃取数据。典型迹象包括:意外的 msdt.exe 进程、异常的出站连接,或在打开文档后出现新的文件/服务。建议修补系统、避免打开不受信任的 Office 文件、尽可能禁用文档预览,并排查文档哈希值和 msdt.exe 行为以检测入侵。
为了开始调查,我使用 VirusTotal 分析了文件哈希值。结果显示,67 个供应商中有 47 个将该文件识别为恶意文件,多个报告将其关联到 CVE-2022-30190。
此外,OTX 为该文件分配了 9.2 的高风险评分,并将其归类为恶意。
在 MalwareBazaar 上搜索确认,此文件存在于其恶意软件库中。值得注意的是,标签显示它与 CVE-2022-30190、follina、maldoc 和 msdt.exe 相关。
通过使用多个来源对该文件哈希值进行分析,我可以确认它与 CVE-2022-30190 有关。根据引用的威胁情报,此哈希值对应一个恶意文档。
通过隔离受影响端点的 IP 地址,我识别出七条与事件时间窗口相符的日志条目。其中六条显示对标记域名“www[.]xmlformats[.]com.”的出站请求。

我还追踪了流量到达的目的 IP 地址(141.105.65.149),从而确认了连接。

为验证我的发现,我还检查了主机收到的电子邮件。邮件中包含一个恶意文档,显然是作为钓鱼尝试的一部分精心构造的。我立即采取措施移除该文档以缓解威胁。

在对受影响端点进行彻底调查后,我决定隔离该设备以防止进一步损害。在审查过程中,我发现了 msdt.exe 进程的存在,这进一步证实了需要隔离并升级到 Level 2 进行更深入的分析。

证据表明,通过钓鱼邮件投递的 CVE-2022-30190(Follina)漏洞已导致确认的入侵。用户打开并运行了恶意的 Word 文档。日志和文件分析发现存在与嵌入的 C2 IP 的连接,并且攻击者在设备上执行了命令。该事件正被升级给 T2 SOC 分析师,并将隔离端点以遏制威胁并保护组织。

感谢阅读!