zavikhttak/follina-msdt-threat-investigation
GitHub: zavikhttak/follina-msdt-threat-investigation
针对 Follina(CVE-2022-30190)微软 MSDT RCE 零日漏洞的威胁分析报告,涵盖恶意样本静态与动态分析及 Windows 事件检测规则。
Stars: 0 | Forks: 0
# Follina — CVE-2022-30190 威胁分析
🔗 **[查看完整报告 →](https://zavikhttak.github.io/Follina-CVE-2022-30190-Analysis)**
## 🧪 场景
在一个周五的晚上,团队收到警报,称发现一个新的 RCE 漏洞正在野外被积极利用。我的任务是分析并研究该恶意样本,以便为周末值班团队收集情报。
## 🧰 使用的工具
| 工具 | 用途 |
|------|---------|
| VirusTotal | 静态分析、文件哈希、联系的 URL |
| Any.Run | 动态沙箱、MITRE ATT&CK 映射 |
| CVE.org | 官方漏洞研究 |
| OSINT / GitHub | 检测规则、威胁情报 |
| Linux CLI | 通过 sha1sum 计算文件哈希 |
## 🔍 关键发现
| # | 发现 |
|---|---------|
| SHA1 哈希 | `06727ffda60359236a8029e0b3e8a0fd11c23313` |
| 文件类型 | Office Open XML 文档(伪装为 .doc) |
| 恶意 URL | 嵌入在 `word/_rels/document.xml.rels` 中 |
| 被终止的进程 | `msdt.exe` — Microsoft 支持诊断工具 |
| MITRE 技术 | T1059 — 命令和脚本解释器 |
| CVE | CVE-2022-30190 — Microsoft MSDT RCE |
## 🛡️ 检测规则 (Windows 事件 ID 4688)
```
ProcessName: msdt.exe
ParentProcessName: WINWORD.EXE
EventID: 4688
```
## 📚 参考
- [CVE-2022-30190 — cve.org](https://www.cve.org/CVERecord?id=CVE-2022-30190)
- [MITRE ATT&CK T1059](https://attack.mitre.org/techniques/T1059/)
- [检测规则 — GitHub](https://github.com/archanchoudhury/MSDT-CVE-2022-30190)
`#BlueTeam` `#ThreatIntel` `#Follina` `#CVE-2022-30190` `#MITRE` `#SOC` `#MalwareAnalysis` `#CyberSecurity`
标签:CVE-2022-30190, DAST, Follina, 后端开发, 威胁情报, 开发者工具, 恶意软件分析, 漏洞分析, 路径探测, 防御加固