zavikhttak/follina-msdt-threat-investigation

GitHub: zavikhttak/follina-msdt-threat-investigation

针对 Follina(CVE-2022-30190)微软 MSDT RCE 零日漏洞的威胁分析报告,涵盖恶意样本静态与动态分析及 Windows 事件检测规则。

Stars: 0 | Forks: 0

# Follina — CVE-2022-30190 威胁分析 🔗 **[查看完整报告 →](https://zavikhttak.github.io/Follina-CVE-2022-30190-Analysis)** ## 🧪 场景 在一个周五的晚上,团队收到警报,称发现一个新的 RCE 漏洞正在野外被积极利用。我的任务是分析并研究该恶意样本,以便为周末值班团队收集情报。 ## 🧰 使用的工具 | 工具 | 用途 | |------|---------| | VirusTotal | 静态分析、文件哈希、联系的 URL | | Any.Run | 动态沙箱、MITRE ATT&CK 映射 | | CVE.org | 官方漏洞研究 | | OSINT / GitHub | 检测规则、威胁情报 | | Linux CLI | 通过 sha1sum 计算文件哈希 | ## 🔍 关键发现 | # | 发现 | |---|---------| | SHA1 哈希 | `06727ffda60359236a8029e0b3e8a0fd11c23313` | | 文件类型 | Office Open XML 文档(伪装为 .doc) | | 恶意 URL | 嵌入在 `word/_rels/document.xml.rels` 中 | | 被终止的进程 | `msdt.exe` — Microsoft 支持诊断工具 | | MITRE 技术 | T1059 — 命令和脚本解释器 | | CVE | CVE-2022-30190 — Microsoft MSDT RCE | ## 🛡️ 检测规则 (Windows 事件 ID 4688) ``` ProcessName: msdt.exe ParentProcessName: WINWORD.EXE EventID: 4688 ``` ## 📚 参考 - [CVE-2022-30190 — cve.org](https://www.cve.org/CVERecord?id=CVE-2022-30190) - [MITRE ATT&CK T1059](https://attack.mitre.org/techniques/T1059/) - [检测规则 — GitHub](https://github.com/archanchoudhury/MSDT-CVE-2022-30190) `#BlueTeam` `#ThreatIntel` `#Follina` `#CVE-2022-30190` `#MITRE` `#SOC` `#MalwareAnalysis` `#CyberSecurity`
标签:CVE-2022-30190, DAST, Follina, 后端开发, 威胁情报, 开发者工具, 恶意软件分析, 漏洞分析, 路径探测, 防御加固