读者需知

本文仅供学习使用,由于传播和利用此文所造成的损失均由使用者本人负责,文章作者不为此承担责任

目录

简介

影响版本

复现过程

风险危害

修复意见


简介

MSDT(Microsoft Support Diagnostics Tool,微软支持诊断工具)是一个Windows实用程序,用于排除故障并收集诊断数据以供专业人员分析和解决问题。

攻击者可通过恶意 Office 文件中远程模板功能从服务器获取恶意 HTML 文件,通过 'ms-msdt' URI 来执行恶意 PowerShell 代码。另外,该漏洞在宏被禁用的情况下,仍能通过 MSDT(Microsoft Support Diagnostics Tool)功能执行代码,当恶意文件保存为 RTF 格式时,甚至无需打开文件,通过资源管理器中的预览选项卡即可在目标机器上执行任意代码。

影响版本

Microsoft Office LTSC 专业增强版 2021

Office 2013

Office 2016

Windows Server 2012 R2 (Server Core installation)

Windows Server 2012 R2

Windows Server 2012 (Server Core installation)

Windows Server 2012

Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Coreinstallation)

Windows Server 2008 R2 for x64-based Systems Service Pack 1

Windows Server 2008 for x64-based Systems Service Pack 2 (Server Coreinstallation)

Windows Server 2008 for x64-based Systems Service Pack 2

Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Coreinstallation)

Windows Server 2008 for 32-bit Systems Service Pack 2

Windows RT 8.1

Windows 8.1 for x64-based systems

Windows 8.1 for 32-bit systems

Windows 7 for x64-based Systems Service Pack 1

Windows 7 for 32-bit Systems Service Pack 1

Windows Server 2016 (Server Core installation)

Windows Server 2016

Windows 10 Version 1607 for x64-based Systems

Windows 10 Version 1607 for 32-bit Systems

Windows 10 for x64-based Systems

Windows 10 for 32-bit Systems

Windows 10 Version 21H2 for x64-based Systems

Windows 10 Version 21H2 for ARM64-based Systems

Windows 10 Version 21H2 for 32-bit Systems

Windows 11 for ARM64-based Systems

Windows 11 for x64-based Systems

Windows Server, version 20H2 (Server Core Installation)

Windows 10 Version 20H2 for ARM64-based Systems

Windows 10 Version 20H2 for 32-bit Systems

Windows 10 Version 20H2 for x64-based Systems

Windows Server 2022 Azure Edition Core Hotpatch

Windows Server 2022 (Server Core installation)

Windows Server 2022

Windows 10 Version 21H1 for 32-bit Systems

Windows 10 Version 21H1 for ARM64-based Systems

Windows 10 Version 21H1 for x64-based Systems

Windows Server 2019 (Server Core installation)

Windows Server 2019

Windows 10 Version 1809 for ARM64-based Systems

Windows 10 Version 1809 for x64-based Systems

Windows 10 Version 1809 for 32-bit Systems

复现过程

1、搭建环境(本文使用office2016)

首先准备一台虚拟机win10,win10中必须存在office软件。

2、搭建服务

利用python起一个环境,将一个事先准备好的恶意html放在目录下,准备让测试机访问

3、poc文件从网上流传的进行利用

打开/document.xml.rels

将对应网址替换成服务器网址即可。

4、实现

修改好之后,将对应压缩包修改为docx格式,然后在目标机打开即可。

5、也可以使用rtf进行预览,进行非点击触发

风险危害

可以在非管理员权限、禁用宏且在windows defender开启的情况下绕过防护,达到获取计算机控制权。

修复意见

1、禁用 MSDT URL 协议

禁用 MSDT URL 协议可防止故障排除程序作为链接启动,包括整个操作系统的链接。仍然可以使用“获取帮助”应用程序和系统设置中的其他或附加故障排除程序来访问故障排除程序。请按照以下步骤禁用:

a. 以管理员身份运行命令提示符。

b. 要备份注册表项,请执行命令“reg export HKEY_CLASSES_ROOT\ms-msdt filename ”

c. 执行命令“reg delete HKEY_CLASSES_ROOT\ms-msdt /f”。

2、撤销

a. 以管理员身份运行命令提示符。

b. 要恢复备份注册表项,请执行命令“reg import filename”。

此外,Microsoft Defender 防病毒软件使用检测版本1.367.719.0或更高版本为可能的漏洞利用提供检测和保护;Microsoft Defender for Endpoint 为客户提供检测和警报;Microsoft365 Defender 门户中的以下警报标题可以指示网络上的威胁活动:

  • Office 应用程序的可疑行为
  • Msdt.exe 的可疑行为

CVE-2022-30190:Microsoft Office MSDT Rce漏洞相关推荐

  1. Microsoft Office MSDT代码执行漏洞(CVE-2022-30190)复现“没”成功

    Microsoft Office MSDT代码执行漏洞(CVE-2022-30190)复现没成功 参考链接 https://github.com/chvancooten/follina.py http ...

  2. 【漏洞复现】Microsoft Office MSDT 远程代码执行漏洞 (CVE-2022-30190)

    0x01 Microsoft Office Microsoft Office是由Microsoft(微软)公司开发的一套办公软件套装.常用组件有 Word.Excel.PowerPoint等. 0x0 ...

  3. MICROSOFT OFFICE MSDT操作系统命令注入漏洞(CVE-2022-30190)

    目录 漏洞概述 受到影响的产品和版本 漏洞复现 1.搭建靶场 2.攻击复现 一.执行系统程序 二.执行系统命令 修复 漏洞概述 Microsoft Windows Support Diagnostic ...

  4. Microsoft Office MSDT代码执行漏洞(CVE-2022-30190)漏洞复现

    目录 免责声明: CVE-2022-30190漏洞复现 漏洞概述: 影响版本: 漏洞复现: 使用方法: 利用: 修复建议: 参考: 免责声明: 本文章仅供学习和研究使用,严禁使用该文章内容对互联网其他 ...

  5. CVE-2022-30190分析以及复现和POC利用 //Microsoft Office MSDT 远程代码执行漏洞

    CVE-2022-30190 https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-supp ...

  6. [CVE-2022-30190]MICROSOFT OFFICE MSDT代码执行漏洞

    MSDT(Microsoft Support Diagnostics Tool,微软支持诊断工具)是一个Windows实用程序,用于排除故障并收集诊断数据以供专业人员分析和解决问题. Shadow C ...

  7. Microsoft Office 代码执行漏洞临时防范方法

    一.删除ms-msdt URI 注册表 1.按下键盘上的快捷组合键:win键 和 R键,打开运行(也可以在开始菜单打开运行). 2.在运行窗口中输入命令:regedit,点击确定或敲回车键就可以快速打 ...

  8. Microsoft 支持诊断工具 (MSDT) Follina漏洞

    Microsoft 在2022 年 5 月 31 日披露了 Microsoft 支持诊断工具 (MSDT) 中的远程代码执行 (RCE) 漏洞.这个漏洞被称为"Follina",攻 ...

  9. Teams零点击可蠕虫跨平台 RCE 漏洞详情公开,微软评为低危且拒绝分配CVE被吐槽...

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 Evolution Gaming 公司的安全工程师 Vegeris 发布了位于微软 Teams 中的五个可蠕虫.跨平台的0day或一次 ...

最新文章

  1. python中哪个函数是用于输出内容到终端的_尔雅通识课妇产科护理学(山东联盟-潍坊医学院)答案新版...
  2. Centos服务器时间
  3. 软件工程学习笔记(考试版)
  4. jmeter ---实战(详解)
  5. SVN A C D M G U R I的含义
  6. linux驱动编写(设备树)
  7. baidumap vue 判断范围_vue百度地图 + 定位的详解
  8. 科学家之殁,竟是区块链之过?
  9. c程序语言编写 计算器,C语言编写简单计算器
  10. JS 导出excel文件流
  11. 2021年亚马逊测评的最新经验技巧分享
  12. document.querySelector()方法
  13. 【Unity】U3D TD游戏制作实例(五)防御塔设计:对象排序、锁定敌人、攻击敌人、防御塔特色功能实现
  14. 关于 SONY WF1000XM3 在 Windows 10 下蓝牙连接只有 Handfree 没有 Stereo 模式
  15. 树莓派连接笔记本显示器(转载+整合)
  16. Shiro第十二章-与Spring集成、配置文件初解
  17. 免费python课程-Python零基础免费入门课程
  18. 【数学基础】最简分数
  19. GetDocument()使用
  20. 数据库设计案例 mysql学习

热门文章

  1. 微量元素铁在人体的作用
  2. 网页前端知识汇总(一)——CSS如何为网页图片设置圆角效果
  3. 019:Django微信支付宝支付
  4. Tor+python
  5. 电脑和手机文件互传方法大全
  6. 苹果闪照如何第二次查看_六款苹果已购游戏共享【博德之门1+2】【战地霸主+搏击长空】【阿尔托的冒险+奥德赛】IOS帐号分享...
  7. 【Unity面试】 Lua语言基础核心 | 面试真题 | 全面总结 | 建议收藏
  8. 【vue】优雅的首页-早晚安问候语实现
  9. 苹果手机的定位在哪里打开_手机定位不准确?这个细节设计别忘了打开
  10. JS中slice,splice,split的区别