CVE-2022-30190 Microsoft 支持诊断工具漏洞指南 MSRC / 作者:msrc / 2022年5月30日 2022年5月30日星期一,Microsoft 发布了关于 Windows 中 Microsoft 支持诊断工具(MSDT)漏洞的 CVE-2022-30190。
当通过 URL 协议从调用应用程序(如 Word)调用 MSDT 时,存在远程代码执行漏洞。成功利用此漏洞的攻击者可以以调用应用程序的权限运行任意代码。然后攻击者可以在用户权限允许的上下文中安装程序、查看、更改或删除数据,或创建新帐户。
解决方法 要禁用 MSDT URL 协议
禁用 MSDT URL 协议可防止通过链接启动疑难解答程序,包括操作系统中的链接。仍可通过“获取帮助”应用程序以及系统设置中的其他或附加疑难解答程序访问疑难解答程序。请按照以下步骤禁用:
以管理员身份运行命令提示符。 要备份注册表项,请执行命令 "reg export HKEY_CLASSES_ROOT\ms-msdt filename" 执行命令 "reg delete HKEY_CLASSES_ROOT\ms-msdt /f"。 如何撤销解决方法
以管理员身份运行命令提示符。 要恢复注册表项,请执行命令 "reg import filename" Microsoft Defender 检测与防护 Microsoft Defender 防病毒(MDAV) Microsoft Defender 防病毒在检测版本 1.367.851.0 或更高版本下,通过以下签名提供对可能漏洞利用的检测与防护:
Trojan:Win32/Mesdetty.A (阻止 msdt 命令行) Trojan:Win32/Mesdetty.B (阻止 msdt 命令行) Behavior:Win32/MesdettyLaunch.A!blk(终止启动了 msdt 命令行的进程) Trojan:Win32/MesdettyScript.A(检测包含可疑 msdt 命令的 HTML 文件被丢弃) Trojan:Win32/MesdettyScript.B(检测包含可疑 msdt 命令的 HTML 文件被丢弃) 使用 Microsoft Defender 防病毒(MDAV)的客户应启用云提供保护和自动提交样本。这些功能利用人工智能和机器学习快速识别并阻止新的和未知的威胁。
Microsoft Defender for Endpoint(MDE) Microsoft Defender for Endpoint 为客户提供检测和警报。在 Microsoft 365 Defender 门户中,以下警报标题可能指示网络上的威胁活动:
Office 应用程序的可疑行为 Msdt.exe 的可疑行为 使用 Microsoft Defender for Endpoint(MDE)的客户可以启用攻击面减少规则“阻止所有 Office 应用程序创建子进程”,GUID:d4f940ab-401b-4efc-aadc-ad5f3c50688a,该规则阻止 Office 应用程序创建子进程。创建恶意子进程是常见的恶意软件策略。有关更多信息,请参阅 ASR 规则“阻止所有 Office 应用程序创建子进程”。
Microsoft Defender for Office 365(MDO) Microsoft Defender for Office 365 提供对包含用于利用此漏洞的恶意文档或 URL 的电子邮件的检测与防护:
Trojan_DOCX_OLEAnomaly_AC Trojan_DOCX_OLEAnomaly_AD Trojan_DOCX_OLEAnomaly_AE Trojan_DOCX_OLEAnomaly_AF Exploit_UIA_CVE_2022_30190 Exploit_CVE_2022_30190_ShellExec Exploit_HTML_CVE_2022_30190_A Exploit_Win32_CVE_2022_30190_B 常见问题 问:受保护视图和 Office 应用程序防护能否为此漏洞提供保护?
答:如果调用应用程序是 Microsoft Office 应用程序,默认情况下,Microsoft Office 会从互联网以受保护视图或 Office 应用程序防护打开文档,这两者均可阻止当前的攻击。
有关受保护视图的详细信息,请参阅什么是受保护视图? 有关 Office 应用程序防护的详细信息,请参阅 Office 应用程序防护。 问:将 GPO 设置“计算机配置\管理模板\系统\故障排除和诊断\Microsoft 支持诊断工具\‘Microsoft 支持诊断工具:启用 MSDT 与支持提供商的交互式通信’”配置为“已禁用”是否是另一种解决方法?
注册表配置单元:HKEY_LOCAL_MACHINE
注册表路径:\Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
值名称:DisableQueryRemoteServer
类型:REG_DWORD
值:0
答:不,此 GPO 无法为此漏洞提供保护。“与支持提供商的交互式通信”是 MSDT 在无参数启动时运行的一种特殊模式,对 MSDT 支持 URL 协议没有影响。
问:将 GPO 设置“计算机配置 – 管理模板 – 系统 – 故障排除和诊断 – Microsoft 支持诊断工具\‘故障排除:允许用户访问针对已知问题的推荐故障排除’”配置为“已禁用”是否是另一种解决方法?
答:不,启用或禁用此组策略对故障排除器功能中易受攻击的部分没有影响,因此它不是可行的解决方法。
问:使用 Windows Defender 应用程序控制(WDAC)等技术阻止 MSDT 是否等同于删除 MSDT 处理程序“HKEY_CLASSES_ROOT\ms-msdt”的可行解决方法?
答:阻止 MSDT 将阻止所有基于 MSDT 的 Windows 故障排除器启动,例如网络故障排除器和打印机故障排除器。推荐的解决方法是禁用对点击 MSDT 链接的支持,用户仍可继续使用熟悉的 Windows 故障排除器。
问:哪些 Windows 版本需要此解决方法?
答:MSDT URL 协议在 Windows Server 2019 和 Windows 10 版本 1809 及更高支持的 Windows 版本中可用。在较早支持的 Windows 版本中,解决方法部分提到的注册表项将不存在,因此不需要此解决方法。
我们将使用进一步信息更新 CVE-2022-30190。
MSRC 团队
修订记录: 2022年6月6日 – 添加了更多常见问题。 2022年6月7日 – 添加了另一个问题和答案。 2022年6月7日 – 添加了额外的检测信息。