Уязвимость нулевого дня, делающая возможным удаленное выполнение кода с высоким уровнем серьезности, была обнаружена в средстве диагностики поддержки Microsoft Windows (MSDT) как CVE-2022-30190 «FOLLINA».
MSDT — это инструмент, присутствующий в Windows версии 7 и выше, который используется для диагностики проблем в таких приложениях, как документы MS Office, когда пользователь сообщает о проблеме в службу поддержки Microsoft.
Почему уязвимость CVE-2022-30190 «Follina» настолько опасна?
Этот диагностический инструмент (MSDT) обычно вызывается такими приложениями, как MS Office Documents, который позволяет удаленно выполнять код с привилегиями вызывающего процесса при вызове через MSDT URL-протокол. Злоумышленник может воспользоваться этой уязвимостью для запуска любого произвольного кода.
Эта уязвимость широко эксплуатировалась с помощью документов MS Office, распространяемых по электронной почте, для выполнения вредоносных программ (например, Turian Backdoor, Cobalt Strike и т. д.). Изначально образец документа под названием VIP Invitation to Doha Expo 2023.docx (7c4ee39de1b67937a26c9bc1a7e5128b) использовал WebDAV для загрузки CobaltStrike.
Китайская APT-группа «TA413» воспользовалась этим Уязвимость в дикой природе, который загружает бэкдор в качестве полезной нагрузки через URL-протокол MSDT.
На рисунке ниже показан HTML-файл в кодировке base64, загруженный DOC(SHA: 000c10fef5a643bd96da7cf3155e6a38) из hxxp://212[.]138.130.8/analysis [.]html

На следующем рисунке показаны декодированные данные:

Когда мы декодировали данные, закодированные в формате base64, можно было ясно увидеть, что svchosts.exe, который является бэкдором, загружается через URL-ПРОТОКОЛ MSDT.
Смягчение «Фоллины»
Отключение URL-протокола MSDT:
- Выполните следующую команду от имени администратора, чтобы создать резервную копию ключа реестра:
«reg export HKEY_CLASSES_ROOT\ms-msdt имя_файла»
- Чтобы удалить раздел реестра, выполните команду «reg delete HKEY_CLASSES_ROOT\ms-msdt /f».
Для восстановления ключа реестра выполните следующую команду от имени администратора – «reg import filename»
Seqrite Как защитить своих клиентов от уязвимости CVE-2022-30190 – Follina?
Seqrite Компания защищает своих клиентов от этой уязвимости в MSDT с помощью следующих методов обнаружения: –
- Бэкдор.Турианец.S28183972
- CVE-2022-30190.46635
- CVE-2022-30190.46634
- CVE-2022-30190.46624
- CVE-2022-30190.46623



