Eine Zero-Day-Sicherheitslücke mit hohem Schweregrad bezüglich Remotecodeausführung wurde im Microsoft Windows Support Diagnostic Tool (MSDT) als CVE-2022-30190 „FOLLINA“ identifiziert.
MSDT ist ein Tool, das in Windows Version 7 und höher vorhanden ist und zur Diagnose von Problemen in Anwendungen wie Ms. Office-Dokumenten verwendet wird, wenn ein Benutzer dem Microsoft-Support ein Problem meldet.
Warum ist die Sicherheitslücke CVE-2022-30190 „Follina“ so gefährlich?
Dieses Diagnosetool (MSDT) wird normalerweise von Anwendungen wie Ms. Office Documents aufgerufen, die die Remotecodeausführung mit den Berechtigungen des aufrufenden Prozesses ermöglichen, wenn sie über MSDT URL-Protokoll. Ein Angreifer kann diese Sicherheitsanfälligkeit ausnutzen, um beliebigen Code auszuführen.
Diese Sicherheitslücke wurde in freier Wildbahn ausgenutzt, indem per E-Mail verteilte MS-Office-Dokumente verwendet wurden, um schädliche Payloads auszuführen (z. B. Turian Backdoor, Cobalt Strike usw.). Zunächst nutzte ein Dokumentbeispiel namens „VIP Invitation to Doha Expo 2023.docx“ (7c4ee39de1b67937a26c9bc1a7e5128b) WebDAV, um CobaltStrike herunterzuladen.
Die chinesische APT-Gruppe „TA413“ hat dies ausgenutzt Verwundbarkeit in freier Wildbahn, die eine Hintertür als Nutzlast über das MSDT-URL-Protokoll herunterlädt.
Die folgende Abbildung zeigt die Base64-codierte HTML-Datei, die mit DOC(SHA) heruntergeladen wurde: 000c10fef5a643bd96da7cf3155e6a38) von hxxp://212[.]138.130.8/analysis [.]html

Die folgende Abbildung zeigt die dekodierten Daten:

Wenn wir base64-codierte Daten dekodieren, ist deutlich zu erkennen, dass svchosts.exe, die Hintertür, über das MSDT-URL-PROTOKOLL heruntergeladen wird
Milderung von „Follina“
Deaktivieren des MSDT-URL-Protokolls:
- Führen Sie den folgenden Befehl als Administrator aus, um den Registrierungsschlüssel zu sichern –
„reg export HKEY_CLASSES_ROOT\ms-msdt Dateiname“
- Um den Registrierungsschlüssel zu löschen, führen Sie den Befehl „reg delete HKEY_CLASSES_ROOT\ms-msdt /f“ aus.
Um den Registrierungsschlüssel wiederherzustellen, führen Sie als Administrator den folgenden Befehl aus: „reg import filename“
Wie funktioniert Seqrite Schützt Follina seine Kunden vor CVE-2022-30190?
Seqrite schützt seine Kunden vor dieser Schwachstelle in MSDT durch folgende Erkennungsmechanismen: –
- Backdoor.Turian.S28183972
- CVE-2022-30190.46635
- CVE-2022-30190.46634
- CVE-2022-30190.46624
- CVE-2022-30190.46623



