Sploitus

Exploit for CVE-2022-30190 CVE-2021-40444 CVE-2022-30190

kitploit ┬╖ 2026-08-25

Exploit Code

MARKDOWN301 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GYAANSASTRA-CVE-2022-30190
# CVE-2022-30190

рдпрд╣ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рдбрд┐рдлреЗрдВрдбрд░ рдХреЗ рдкрд░рд┐рдкреНрд░реЗрдХреНрд╖реНрдп рд╕реЗ Follina MSDT рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░рддрд╛ рд╣реИ

## рдЕрдиреБрдХреНрд░рдордгрд┐рдХрд╛

  * рдкрд░рд┐рдЪрдп
  * рд╕рдордпрд░реЗрдЦрд╛
  * рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдХреЛ рд╕рдордЭрдирд╛
  * IOCs рдХреА рд╕реВрдЪреА
  * рдкрд╣рдЪрд╛рди рд░рдгрдиреАрддрд┐
  * рдкрд░реАрдХреНрд╖рдг рдФрд░ рдЕрдиреБрд╕рдВрдзрд╛рди
  * рд╢рдорди рдпреЛрдЬрдирд╛рдПрдБ
  * рд╕рдВрджрд░реНрдн



## рдкрд░рд┐рдЪрдп

рдпрд╣ рдмрдЧ Microsoft Windows Support Diagnostic Tool (MSDT) рдореЗрдВ рдПрдХ remote code execution рднреЗрджреНрдпрддрд╛ рд╣реИ, рдЬрд┐рд╕реЗ Shadow Chaser Group рдХреЗ crazyman рджреНрд╡рд╛рд░рд╛ рд░рд┐рдкреЛрд░реНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ред Microsoft рдЕрдм рдЗрд╕реЗ CVE-2022-30190 рдХреЗ рд░реВрдк рдореЗрдВ рдЯреНрд░реИрдХ рдХрд░ рд░рд╣рд╛ рд╣реИред рдпрд╣ рджреЛрд╖ рд╕рднреА Windows рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдХреЛ рдкреНрд░рднрд╛рд╡рд┐рдд рдХрд░рддрд╛ рд╣реИ рдЬреЛ рдЕрднреА рднреА рд╕реБрд░рдХреНрд╖рд╛ рдЕрдкрдбреЗрдЯ рдкреНрд░рд╛рдкреНрдд рдХрд░ рд░рд╣реЗ рд╣реИрдВ (Windows 7+ рдФрд░ Server 2008+)ред

рдЬреИрд╕рд╛ рдХрд┐ рд╕реБрд░рдХреНрд╖рд╛ рд╢реЛрдзрдХрд░реНрддрд╛ nao_sec рдиреЗ рдкрд╛рдпрд╛, рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдЦрддрд░реЗ рдХреЗ рдЕрднрд┐рдиреЗрддрд╛рдУрдВ рджреНрд╡рд╛рд░рд╛ MSDT рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг PowerShell рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕реЗ Redmond рджреНрд╡рд╛рд░рд╛ Arbitrary Code Execution (ACE) рд╣рдорд▓реЛрдВ рдХреЗ рд░реВрдк рдореЗрдВ рд╡рд░реНрдгрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдЬрдм Word рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдЦреЛрд▓реЗ рдпрд╛ рдкреВрд░реНрд╡рд╛рд╡рд▓реЛрдХрди рдХрд┐рдП рдЬрд╛рддреЗ рд╣реИрдВред

"рдПрдХ рд╣рдорд▓рд╛рд╡рд░ рдЬреЛ рдЗрд╕ рднреЗрджреНрдпрддрд╛ рдХрд╛ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд╢реЛрд╖рдг рдХрд░рддрд╛ рд╣реИ, рд╡рд╣ рдХреЙрд▓рд┐рдВрдЧ рдПрдкреНрд▓рд┐рдХреЗрд╢рди рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рдордирдорд╛рдирд╛ рдХреЛрдб рдЪрд▓рд╛ рд╕рдХрддрд╛ рд╣реИ," Microsoft рдмрддрд╛рддрд╛ рд╣реИред

## рд╕рдордпрд░реЗрдЦрд╛

  * 12 рдЕрдкреНрд░реИрд▓ 2022 тАФ Microsoft MSRC рдХреЛ рдкрд╣рд▓реА рд░рд┐рдкреЛрд░реНрдЯ, рдПрдХ APT рд╢рд┐рдХрд╛рд░ рд╕рдореВрд╣ Shadowchasing1 рдХреЗ рдиреЗрддрд╛ рджреНрд╡рд╛рд░рд╛ред рдпрд╣ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдПрдХ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рджреБрдирд┐рдпрд╛ рдХрд╛, рд╡рд╛рд╕реНрддрд╡рд┐рдХ рд╢реЛрд╖рдг рд╣реИ рдЬреЛ рд░реВрд╕ рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреА рдереАрдо рд░реВрд╕реА рдиреМрдХрд░реА рд╕рд╛рдХреНрд╖рд╛рддреНрдХрд╛рд░ рд╣реИред
  * 21 рдЕрдкреНрд░реИрд▓ 2022 тАФ Microsoft MSRC рдиреЗ рдЯрд┐рдХрдЯ рдмрдВрдж рдХрд░ рджрд┐рдпрд╛ рдФрд░ рдХрд╣рд╛ рдХрд┐ рдпрд╣ рд╕реБрд░рдХреНрд╖рд╛ рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рдореБрджреНрджрд╛ рдирд╣реАрдВ рд╣реИ (рд░рд┐рдХреЙрд░реНрдб рдХреЗ рд▓рд┐рдП, рдореИрдХреНрд░реЛ рдЕрдХреНрд╖рдо рд╣реЛрдиреЗ рдкрд░ msdt рдХрд╛ рдирд┐рд╖реНрдкрд╛рджрди рдПрдХ рдореБрджреНрджрд╛ рд╣реИ)ред
  * рдордИ ?? 2022 тАФ Microsoft рдиреЗ рдЗрд╕реЗ рдареАрдХ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд┐рдпрд╛ рд╣реЛ рдпрд╛ Office 365 Insider рдЪреИрдирд▓ рдореЗрдВ рдЧрд▓рддреА рд╕реЗ рдареАрдХ рдХрд░ рджрд┐рдпрд╛ рд╣реЛ, рдмрд┐рдирд╛ CVE рджрд╕реНрддрд╛рд╡реЗрдЬрд┐рдд рдХрд┐рдП рдпрд╛ рдХрд╣реАрдВ рд▓рд┐рдЦреЗред рдЕрдиреНрдп рдЙрддреНрдкрд╛рдж рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд░рд╣рддреЗ рд╣реИрдВред
  * 27 рдордИ 2022 тАФ рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рдХреНрд░реЗрддрд╛ Nao рдиреЗ рдмреЗрд▓рд╛рд░реВрд╕ рд╕реЗ рдЕрдкрд▓реЛрдб рдХрд┐рдП рдЧрдП рдПрдХ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЯреНрд╡реАрдЯ рдХрд┐рдпрд╛, рдЬреЛ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рджреБрдирд┐рдпрд╛ рдХрд╛ рд╣рдорд▓рд╛ рднреА рд╣реИред
  * 27 рдордИ 2022 тАФ MSRC рдХреЛ рдлрд┐рд░ рд╕реЗ рд░рд┐рдкреЛрд░реНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ред
  * 29 рдордИ 2022 тАФ рдПрдВрдбреА рдлреБрд▓ рдиреЗ рдкрд╣рдЪрд╛рдирд╛ рдХрд┐ рдпрд╣ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдПрдХ рдЬреАрд░реЛ-рдбреЗ рдерд╛ рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рдЕрднреА рднреА Office 365 рдЕрд░реНрдз-рд╡рд╛рд░реНрд╖рд┐рдХ рдЪреИрдирд▓ рдФрд░ 'рдСрди-рдкреНрд░реЗрдо' Office рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдХреЗ рдЦрд┐рд▓рд╛рдл рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ, рдФрд░ EDR рдЙрддреНрдкрд╛рдж рдЗрд╕рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдореЗрдВ рд╡рд┐рдлрд▓ рд░рд╣рддреЗ рд╣реИрдВред



## рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдХреЛ рд╕рдордЭрдирд╛

  * рдЗрд╕ рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдХреЗ рдХрд╛рд░реНрдп рд╕рд┐рджреНрдзрд╛рдВрдд рдХреЗ рдкреВрд░реЗ рд╡рд┐рд╡рд░рдг рдХреЛ рд╕рдордЭрдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдк Huntress рдмреНрд▓реЙрдЧ рдпрд╣рд╛рдБ рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВред
  * рдПрдХреНрд╕рдкреНрд▓реЙрдЗрдЯ рдФрд░ рдЗрд╕рдХреЗ рдЙрдкрдЪрд╛рд░ рдХреЛ рд╕рдордЭрдиреЗ рдХреЗ рд▓рд┐рдП рдпрд╣ рд╡реАрдбрд┐рдпреЛ рджреЗрдЦреЗрдВред



## IOCs рдХреА рд╕реВрдЪреА

  * рдореБрдЦреНрдп рдСрдмреНрдЬреЗрдХреНрдЯ - 05-2022-0438.doc 
    * sha256 4a24048f81afbe9fb62e7a6a49adbd1faf41f266b5f9feecdceb567aec096784
    * sha1 06727ffda60359236a8029e0b3e8a0fd11c23313
    * md5 52945af1def85b171870b31fa4782e52
  * рдбреНрд░реЙрдк рдХрд┐рдпрд╛ рдЧрдпрд╛ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ 
    * sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\DiagPackage.dll 3218488d62cb0858101d2ec63ec73a032bc9787f5f87cb46abbea4477c97b16f
    * sha256 C:\Users\admin\AppData\Local\Temp\SDIAG_ecb8c0a2-7a1e-4b6c-8ae0-2245f03bcc15\en-US\DiagPackage.dll.mui c6d837ec0850e22c83b400fcded1791a2f4f99f0c56d6fc7d93e92a8b72c098d
    * sha256 C:\Users\admin\AppData\Local\Temp\r5qxr4ie.dll aa967ae9f6d80bdbd0f315defa17aaee0e756e7e2ad0e5261d8254bc0af1cc02
    * sha256 C:\Users\admin\AppData\Local\Temp\t52wyhbe.dll daf716cbe8810085251e6ef1e39869a9e61d929fac12ea5684c3b2caf993666b
    * sha256 C:\Users\admin\AppData\Local\Temp\qtwoghs1.dll f5361b6c9db8ac25433ae21f9a7b6490cc372ce2b1f802e2b06d5b904ce97109
  * DNS рдЕрдиреБрд░реЛрдз 
    * рдбреЛрдореЗрди www[.]xmlformats[.]com
  * рдХрдиреЗрдХреНрд╢рди 
    * ip 141.105.65.149
    * ip 20.42.65.85
    * ip 13.107.42.16
  * HTTP/HTTPS рдЕрдиреБрд░реЛрдз 
    * url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/
    * url hxxps://www[.]xmlformats[.]com/office/word/2022/
    * url hxxps://www[.]xmlformats[.]com/office/word/2022/wordprocessingDrawing/RDF842l[.]html



## рдкрд╣рдЪрд╛рди рд░рдгрдиреАрддрд┐

  * рдЦрддрд░реЗ рдХрд╛ рд╢рд┐рдХрд╛рд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдк Sigma рдирд┐рдпрдо рдпрд╣рд╛рдБ рдкрд╛ рд╕рдХрддреЗ рд╣реИрдВред

  * рдиреАрдЪреЗ рдкрд╣рдЪрд╛рди рдирд┐рдпрдо рджрд┐рдП рдЧрдП рд╣реИрдВ рдЬрд┐рдиреНрд╣реЗрдВ рдФрд░ рдЕрдзрд┐рдХ рдЯреНрдпреВрди рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдмрд╛рд▓рд╛ рдЧрдгреЗрд╢ рдХрд╛ рдзрдиреНрдпрд╡рд╛рджред рдкреВрд░рд╛ рд▓реЗрдЦ рдпрд╣рд╛рдБ рдкрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред

  * MS Defender:




root@kitploit:~
    
    
    DeviceProcessEvents | where ((ProcessCommandLine contains "WINWORD.EXE") and (ProcessCommandLine contains "msdt.exe") and (ProcessCommandLine contains "sdiagnhost.exe" or ProcessCommandLine contains "csc.exe" or ProcessCommandLine contains "PCWDiagnostic" or ProcessCommandLine contains "IT_ReBrowserForFile" or ProcessCommandLine contains "IT_BrowserForFile" or ProcessCommandLine contains "conhost.exe"))
    

  * Splunk:



root@kitploit:~
    
    
    [Doc Malware]
    alert.severity = 2
    description = Detection (Rule ID: 74566a6a66aaasdq2ed)
    cron_schedule = 0 * * * *
    disabled = 1
    is_scheduled = 1
    is_visible = 1
    dispatch.earliest_time = -60m@m
    dispatch.latest_time = now
    search = (source="WinEventLog:*" AND (CommandLine="*WINWORD.EXE*") AND (CommandLine="*msdt.exe*") AND (CommandLine="*sdiagnhost.exe*" OR CommandLine="*csc.exe*" OR CommandLine="*PCWDiagnostic*" OR CommandLine="*IT_ReBrowserForFile*" OR CommandLine="*IT_BrowserForFile*" OR CommandLine="*conhost.exe*"))
    alert.suppress = 0
    alert.track = 1
    

  * Qradar:



root@kitploit:~
    
    
    SELECT UTF8(payload) from events where LOGSOURCETYPENAME(devicetype)='Microsoft Windows Security Event Log' and ("Process CommandLine" ilike '%WINWORD.EXE%') and ("Process CommandLine" ilike '%msdt.exe%') and ("Process CommandLine" ilike '%sdiagnhost.exe%' or "Process CommandLine" ilike '%csc.exe%' or "Process CommandLine" ilike '%PCWDiagnostic%' or "Process CommandLine" ilike '%IT_ReBrowserForFile%' or "Process CommandLine" ilike '%IT_BrowserForFile%' or "Process CommandLine" ilike '%conhost.exe%')
    

  * GrayLog



root@kitploit:~
    
    
    (CommandLine.keyword:*WINWORD.EXE* AND CommandLine.keyword:*msdt.exe* AND CommandLine.keyword:(*sdiagnhost.exe* *csc.exe* *PCWDiagnostic* *IT_ReBrowserForFile* *IT_BrowserForFile* *conhost.exe*))
    Sumologic
    (_sourceCategory=*windows* AND (CommandLine = "*WINWORD.EXE*") AND (CommandLine = "*msdt.exe*") AND (CommandLine = "*sdiagnhost.exe*" OR CommandLine = "*csc.exe*" OR CommandLine = "*PCWDiagnostic*" OR CommandLine = "*IT_ReBrowserForFile*" OR CommandLine = "*IT_BrowserForFile*" OR CommandLine = "*conhost.exe*"))
    

  * Elastic KQL:



root@kitploit:~
    
    
    (process.command_line:*WINWORD.EXE* AND process.command_line:*msdt.exe* AND process.command_line:(*sdiagnhost.exe* OR *csc.exe* OR *PCWDiagnostic* OR *IT_ReBrowserForFile* OR *IT_BrowserForFile* OR *conhost.exe*))
    

рдиреАрдЪреЗ Brent Murphy рджреНрд╡рд╛рд░рд╛ рд╡рд░реНрдгрд┐рдд рдХреНрд╡реЗрд░реА рдпрд╣рд╛рдБ рднреА рд▓рд╛рдЧреВ рдХреА рдЬрд╛ рд╕рдХрддреА рд╣реИ

root@kitploit:~
    
    
    process where event.type in ("start" , "process_created") and (process.pe.original_file_name : "msdt.exe" or process.name : "msdt.exe") and (process.parent.pe.original_file_name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe") or process.parent.name : ("winword.exe", "excel.exe", "outlook.exe", "powerpnt.exe"))
    

  * рдЖрдк Cortex XDR рдореЗрдВ XQL Search рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕ рд╣рдорд▓реЗ рдХрд╛ рд╢рд┐рдХрд╛рд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ: рдФрд░ рдЕрдзрд┐рдХ рдпрд╣рд╛рдБ рдЬрд╛рдиреЗрдВ



root@kitploit:~
    
    
    # office processes spawning msdt.exe
    
    config case_sensitive = false timeframe = 30d
    | dataset = xdr_data
    | filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and actor_process_image_name in ("winword.exe", "powerpnt.exe", "excel.exe", "msaccess.exe","visio.exe","onenote.exe","powershell.exe")
    | fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
    
    # msdt.exe execution with suspicious argument
    
    config case_sensitive = false timeframe = 30d
    | dataset = xdr_data
    | filter event_type = ENUM.PROCESS and action_process_image_command_line contains "msdt.exe" and
    action_process_image_command_line contains "it_browseforfile"
    | fields agent_hostname , action_process_image_command_line , action_process_image_path , actor_process_command_line , actor_process_image_path , causality_actor_process_image_path
    

  * рд╡реНрдпрд╡рд╣рд╛рд░ рдХрд╛ рд╢рд┐рдХрд╛рд░ рдХрд░рдиреЗ рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА- __HKEY_USERS*SID_ \SOFTWARE\Microsoft\Office\16.0\Common\Internet\Server Cache_* рдХреЛ рдкреИрдорд╛рдиреЗ рдкрд░ рдХреНрд╡реЗрд░реА рдХрд░рдирд╛ рдФрд░ рдкрд░рд┐рдгрд╛рдореЛрдВ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд░рдирд╛ рднреА рдЙрдкрдпреЛрдЧреА рд╣реЛрдЧрд╛! рдкреВрд░рд╛ рдкреЛрд╕реНрдЯ рдпрд╣рд╛рдБ рджреЗрдЦреЗрдВ
  * Velociraptor рдиреЗ рд╕рдВрднрд╛рд╡рд┐рдд C2 URLs рдХреА рдкрд╣рдЪрд╛рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП Return Office Internet Server Cache Registry keys рдФрд░ values рдХреА рдкрд╣рдЪрд╛рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдПрдХ рдбрд┐рдЯреЗрдХреНрд╢рди рд▓реЙрдЬрд┐рдХ рдпрд╣рд╛рдБ рдмрдирд╛рдпрд╛ рд╣реИред
  * Joe Security рджреНрд╡рд╛рд░рд╛ рд╡рд┐рдХрд╕рд┐рдд рдПрдХ YARA рдирд┐рдпрдо рдпрд╣рд╛рдБ рдкрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ
  * Crowdstrike рдХреНрд╡реЗрд░реА рдиреАрдЪреЗ рджреА рдЧрдИ рд╣реИ-



root@kitploit:~
    
    
    index=main (ProcessRollup2 OR SyntheticProcessRollup2 OR ProcessBlocked*) ParentBaseFileName IN ("OUTLOOK.EXE","WINWORD.EXE","EXCEL.EXE") CommandLine="*msdt.exe*"
    | table ComputerName ParentBaseFileName CommandLine FileName
    

  * рдЗрд╕реЗ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдкрд░ рдЙрддреНрдкрдиреНрди "PCW.debugreport.xml" рдлрд╝рд╛рдЗрд▓ %localappdata%\Diagnostics рдФрд░ %localappdata%\ElevatedDiagnostics (рдЙрдиреНрдирдд рдЙрджрд╛рд╣рд░рдгреЛрдВ рдХреЗ рд▓рд┐рдП) рдореЗрдВ рдкрд╛рдИ рдЬрд╛рддреА рд╣реИ рдФрд░ рдЗрд╕рдореЗрдВ рдкреЗрд▓реЛрдб рд╣реЛрддрд╛ рд╣реИред рдЗрд╕реЗ рдпрд╣рд╛рдБ рджреЗрдЦреЗрдВ
  * рдкреНрд░реВрдл рдСрдл рдХреЙрдиреНрд╕реЗрдкреНрдЯ рдХреЗ рд╡рд░реНрддрдорд╛рди рд╕рдВрд╕реНрдХрд░рдг Microsoft Office рдПрдкреНрд▓рд┐рдХреЗрд╢рди рд╕реЗ msdt.exe рдХреЛ рд▓рд╛рдЧреВ рдХрд░реЗрдВрдЧреЗред Crowdstrike Falcon рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рд╛рдорд╛рдиреНрдпреАрдХреГрдд рд╢рд┐рдХрд╛рд░ рдХреНрд╡реЗрд░реА рдпрд╣рд╛рдВ рдкрд╛рдИ рдЬрд╛ рд╕рдХрддреА рд╣реИ:



root@kitploit:~
    
    
    index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
    | search ParentBaseFileName IN (winword.exe, excel.exe, powerpnt.exe, outlook.exe) 
    | search FileName=msdt.exe
    | table _time, aid, ComputerName, UserName, UserSid_readable, ParentBaseFileName, FileName, CommandLine
    | lookup local=true aid_master aid OUTPUT AgentVersion, Version, MachineDomain, OU, SiteName
    

  * рдЕрдкрдиреЗ рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рд╕рд╛рдорд╛рдиреНрдп msdt.exe рдЙрдкрдпреЛрдЧ рдХреЛ рдФрд░ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдХрд░рдиреЗ рдФрд░ рдмреЗрд╕рд▓рд╛рдЗрди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, Crowdstrike Falcon рдкрд░ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХреНрд╡реЗрд░реА рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ:



root@kitploit:~
    
    
    index=main sourcetype=ProcessRollup* event_simpleName=ProcessRollup2
    | search FileName=msdt.exe
    | eval FileName=lower(FileName)
    | eval ParentBaseFileName=lower(ParentBaseFileName)
    | stats dc(aid) as endpointCount, count(aid) as executionCount by FileName, ParentBaseFileName
    | sort -executionCount
    

  * Elastic Security рдЯреАрдо рдиреЗ SIEM рдХреЗ рд▓рд┐рдП рдореМрдЬреВрджрд╛ рдирд┐рдпрдореЛрдВ рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд┐рдпрд╛ рдФрд░ msdt.exe рдХреЗ рд▓рд┐рдП рдПрдХ lolbin рдХреЗ рд░реВрдк рдореЗрдВ рдПрдХ рдирдпрд╛ рдирд┐рдпрдо рдЬреЛрдбрд╝рд╛ред рдбрд┐рдЯреЗрдХреНрд╢рди Rule1 рдФрд░ Rule2 рджреЗрдЦреЗрдВ
  * рдпрджрд┐ рдЖрдк MS Sentinel рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рддреЛ рдЖрдк рдиреАрдЪреЗ рджрд┐рдП рдЧрдП рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ-



root@kitploit:~
    
    
    #Detects the exploitation of Follina Microsoft Code Execution vulnerability
    
    SecurityEvent 
    | where EventID==4688 
    | where ParentProcessName has_any ('winword.exe','excel.exe','outlook.exe') 
    | where NewProcessName contains "msdt.exe" or CommandLine contains "msdt.exe"
    | project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer
    
    #The below query could return false-positives please verify the output and modify the query according to your environment.
    
    SecurityEvent 
    | where EventID==4688 
    | where ParentProcessName has_any ('sdiagnhost.exe', 'msdt.exe')
    //| where NewProcessName contains "powershell" or NewProcessname contains "cmd.exe"  //optional: you can include this line for directly finding powershell or cmd process spawns
    | project TimeGenerated, NewProcessId, NewProcessName, ParentProcessName, CommandLine, EventID, Activity, Computer
    
    

## рдкрд░реАрдХреНрд╖рдг рдФрд░ рдЕрдиреБрд╕рдВрдзрд╛рди

**тЪатЪардХреГрдкрдпрд╛ рдиреАрдЪреЗ рджрд┐рдП рдЧрдП рдХрд╛ рдЙрдкрдпреЛрдЧ рдХреЗрд╡рд▓ рдЕрдиреБрд╕рдВрдзрд╛рди рдФрд░ рд╕реАрдЦрдиреЗ рдХреЗ рдЙрджреНрджреЗрд╢реНрдп рд╕реЗ рдХрд░реЗрдВ**

  * рд╕рдВрд▓рдЧреНрди рдирдореВрдиреЛрдВ рдХрд╛ рд▓рд╛рдн рдЙрдард╛рдПрдВ
  * John Hammond рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдП рдЧрдП рд╢рд╛рдирджрд╛рд░ рдХреЛрдб рдФрд░ рдкреНрд▓реЗрдЯрдлреЙрд░реНрдо рдХрд╛ рд▓рд╛рдн рдЙрдард╛рдПрдВ рдпрд╣рд╛рдБ
  * рд╣рдерд┐рдпрд╛рд░рдмрдВрдж CVE-2021-40444 рдпрд╣рд╛рдБ рдкрд╛рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ
  * Cas van Cooten рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдП рдЧрдП рдЗрд╕ POC рдХрд╛ рд▓рд╛рдн рдЙрдард╛рдПрдВ рдпрд╣рд╛рдБ



## рд╢рдорди рдпреЛрдЬрдирд╛рдПрдБ

  * ms-msdt рдХреЗ рд▓рд┐рдП рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╣реИрдВрдбрд▓рд░ рдХреЛ рд╣рдЯрд╛рдирд╛ рд╕рдВрднрд╡рддрдГ Microsoft рд╕реЗ рдЖрдзрд┐рдХрд╛рд░рд┐рдХ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛ рдЖрдиреЗ рддрдХ рд╕рдмрд╕реЗ рд╕реБрд░рдХреНрд╖рд┐рдд рд╢рдорди рд╡реЗрдХреНрдЯрд░ рд╣реИред рд╣рдордиреЗ рдмрдбрд╝реЗ рдЙрджреНрдпрдореЛрдВ рдореЗрдВ рдЗрд╕ рд╡рд┐рдзрд┐ рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдирд╣реАрдВ рдХрд┐рдпрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╣реИрдВрдбрд▓рд░ рдХреЛ рд╡реНрдпрд╛рдкрдХ рд░реВрдк рд╕реЗ рдЕрдХреНрд╖рдо рдХрд░рдиреЗ рдХреЗ рдХреБрдЫ рджреНрд╡рд┐рддреАрдпрдХ рдкреНрд░рднрд╛рд╡ рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВред рд╣рд╛рд▓рд╛рдВрдХрд┐, рд╕рдлрд▓ рд╢реЛрд╖рдг (рдордирдорд╛рдирд╛ рдХреЛрдб рдирд┐рд╖реНрдкрд╛рджрди) рдХреЗ рдирд┐рд╣рд┐рддрд╛рд░реНрдереЛрдВ рдХреЛ рджреЗрдЦрддреЗ рд╣реБрдП, рдпрд╣ рдПрдХ рдЙрдЪрд┐рдд рдЬреЛрдЦрд┐рдо-рдЖрдзрд╛рд░рд┐рдд рджреГрд╖реНрдЯрд┐рдХреЛрдг рдкреНрд░рддреАрдд рд╣реЛрддрд╛ рд╣реИ (рдХрдо рд╕реЗ рдХрдо рдЙрди рд╕рд┐рд╕реНрдЯрдореЛрдВ рдкрд░ рдЬрд╣рд╛рдВ Office рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдЦреЛрд▓реЗ рдЬрд╛рддреЗ рд╣реИрдВ)ред рдкреНрд░реЛрдЯреЛрдХреЙрд▓ рд╣реИрдВрдбрд▓рд░ рдХреЛ рд╣рдЯрд╛рдирд╛ рдПрдХ рдЙрдиреНрдирдд рдХрдорд╛рдВрдб рдкреНрд░реЙрдореНрдкреНрдЯ рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХрдорд╛рдВрдб рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдЬрд┐рддрдирд╛ рдЖрд╕рд╛рди рд╣реИ:



root@kitploit:~
    
    
    reg delete HKEY_CLASSES_ROOT\ms-msdt /f
    

*** рдзреНрдпрд╛рди рджреЗрдВ рдХрд┐ рдЗрд╕ рдХреБрдВрдЬреА рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рд╣рдЯрд╛рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдмреИрдХрдЕрдк рд▓реЗрдВ рддрд╛рдХрд┐ рдкреИрдЪ рдЙрдкрд▓рдмреНрдз рд╣реЛрдиреЗ рдкрд░ рдЗрд╕реЗ рд╡рд╛рдкрд╕ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореЗрдВ рдорд░реНрдЬ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХреЗред

  * рдЖрдк рд░рдЬрд┐рд╕реНрдЯреНрд░реА рд╕рдВрд╢реЛрдзрди рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдиреАрдЪреЗ рджрд┐рдП рдЧрдП PS рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рдХреНрд░реЗрдбрд┐рдЯ Kelvin Tegelaar рдХреЛ



root@kitploit:~
    
    
    $ENV:ActivateWorkaround = "Yes"
    if($ENV:ActivateWorkaround -eq "Yes") {
        New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
        Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt_bak"
        Rename-Item -Path "HKCR:\ms-msdt" -newName "ms-msdt_bak"
    } else {
        New-PSDrive -PSProvider registry -Root HKEY_CLASSES_ROOT -Name HKCR
        Rename-Item -Path "HKCR:\ms-msdt_bak" -newName "ms-msdt"
    
        Set-Item -Path "HKCR:\ms-msdt" -Value "URL:ms-msdt"
    }
    
    

  * рдЕрдкрдиреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЛ рд╣рдореЗрд╢рд╛ рд╢рд┐рдХреНрд╖рд┐рдд рдХрд░реЗрдВ рдХрд┐ рд╡реЗ рдЕрдЯреИрдЪрдореЗрдВрдЯ рд╡рд╛рд▓реЗ рдХрд┐рд╕реА рднреА рдИрдореЗрд▓ рдХреА рд░рд┐рдкреЛрд░реНрдЯ рдХрд░реЗрдВ рдФрд░ рдЙрд╕реЗ рди рдЦреЛрд▓реЗрдВред рдпрд╣ рднреЗрджреНрдпрддрд╛ рдХреЗрд╡рд▓ рд╣реЛрд╡рд░ рдХрд░рдиреЗ рдкрд░ рднреА рд╢реЛрд╖рд┐рдд рдХреА рдЬрд╛ рд╕рдХрддреА рд╣реИред рдЗрд╕рд▓рд┐рдП рдЕрдВрддрд┐рдо рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЛ рд╕рд╛рд╡рдзрд╛рди рд░рд╣рдирд╛ рдЪрд╛рд╣рд┐рдПред
  * рдпрджрд┐ рдЖрдк рдЕрдкрдиреЗ рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ Microsoft Defender рдХреЗ Attack Surface Reduction (ASR) рдирд┐рдпрдореЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рддреЛ "Block all Office applications from creating child processes" рдирд┐рдпрдо рдХреЛ рдмреНрд▓реЙрдХ рдореЛрдб рдореЗрдВ рд╕рдХреНрд░рд┐рдп рдХрд░рдиреЗ рд╕реЗ рдЗрд╕рдХрд╛ рд╢реЛрд╖рдг рд░реЛрдХрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рд╣рд╛рд▓рд╛рдВрдХрд┐, рдпрджрд┐ рдЖрдк рдЕрднреА рддрдХ ASR рдХрд╛ рдЙрдкрдпреЛрдЧ рдирд╣реАрдВ рдХрд░ рд░рд╣реЗ рд╣реИрдВ, рддреЛ рдЖрдк рдирд┐рдпрдо рдХреЛ рдкрд╣рд▓реЗ рдСрдбрд┐рдЯ рдореЛрдб рдореЗрдВ рдЪрд▓рд╛рдирд╛ рдЪрд╛рд╣ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдкрд░рд┐рдгрд╛рдо рдХреА рдирд┐рдЧрд░рд╛рдиреА рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рддрд╛рдХрд┐ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рд╣реЛ рд╕рдХреЗ рдХрд┐ рдЕрдВрддрд┐рдо рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдкрд░ рдХреЛрдИ рдкреНрд░рддрд┐рдХреВрд▓ рдкреНрд░рднрд╛рд╡ рдирд╣реАрдВ рдкрдбрд╝рддрд╛ рд╣реИред



## рд╕рдВрджрд░реНрдн

  * https://thehackernews.com/2022/05/watch-out-researchers-spot-new.html
  * https://reaqta.com/2022/05/threat-analysis-msdt-exploit-with-maldocs/
  * https://www.joesandbox.com/analysis/636202/0/html
  * https://www.bleepingcomputer.com/news/microsoft/microsoft-shares-mitigation-for-office-zero-day-exploited-in-attacks/
  * https://nakedsecurity.sophos.com/2022/05/31/mysterious-follina-zero-day-hole-in-office-what-to-do/
  * https://www.theregister.com/2022/05/30/follina_microsoft_office_vulnerability/
  * https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
  * https://unit42.paloaltonetworks.com/cve-2022-30190-msdt-code-execution-vulnerability/