APP下载
报价宝  ›  资讯  › 

瑞星监测到利用微软最新高危漏洞的恶意代码

报价宝 来源:baojiabao.com 发布时间:2022-12-19 17:57:28 10月02日更新
报价宝综合消息瑞星监测到利用微软最新高危漏洞的恶意代码

近日,瑞星威胁情报平台监测到一个新型微软支持诊断工具远程代码执行漏洞(CVE-2022-30190,又名 "Follina"),目前在开源代码平台上已经存在该漏洞的概念验证代码,同时捕获到相关漏洞的在野利用样本。

瑞星安全专家介绍,该样本为 Microsoft Word 文档,当用户手动执行后,会下载 Qakbot 木马程序,从而被盗取隐私信息。目前,瑞星 ESM 防病毒终端安全防护系统可拦截相关漏洞利用行为,广大用户可安装使用,避免该类威胁。

图:瑞星 ESM 防病毒终端安全防护系统可拦截相关漏洞利用行为

漏洞概况:

5 月 30 日,微软发布了 CVE-2022-30190 这一漏洞,并介绍该漏洞存在于 Microsoft Support Diagnostic Tool(即微软支持诊断工具,以下简称 MSDT),攻击者可以利用该漏洞调用 MSDT 工具应用程序运行任意 PowerShell 代码,随后安装程序、查看、更改或删除数据,或者创建帐户。

攻击原理:

瑞星安全专家介绍,当用户打开恶意文档后,攻击者便可利用 CVE-2022-30190 漏洞与 Microsoft Office 的远程模板加载功能进行配合,由 Office 从远程网络服务器获取恶意 HTML 文件,HTML 文件则会唤起 MSDT 工具应用程序并由其执行恶意 PowerShell 代码,该恶意代码将会在用户主机上从指定链接中下载 Qakbot 木马并执行,从而窃取用户隐私信息。

图:病毒样本相关代码

瑞星安全专家介绍,CVE-2022-30190 属于高危漏洞,在宏被禁用的情况下仍然可以正常触发,并且当恶意文档为 RTF 格式时,还可以通过 Windows 资源管理器中的预览窗格触发此漏洞的调用。

防范建议:

目前,瑞星 ESM 防病毒终端安全防护系统可拦截相关漏洞利用行为,同时广大用户也可参考微软官方给出的防护建议,直接禁用 MSDT URL 协议。

具体操作步骤:

1.以管理员身份运行命令提示符

2.备份注册表项,执行命令:"reg export HKEY_CLASSES_ROOT\ms-msdt 指定文件名称"

3.执行命令:"reg delete HKEY_CLASSES_ROOT\ms-msdt /f"

如需将该协议恢复使用,可进行如下操作:

1.以管理员身份运行命令提示符

2.执行命令:"reg import 之前备份时指定的文件名称"

文章标签: 漏洞 代码 瑞星 安全 恶意 命令 用户 微软 工具 文件 程序 防护 专家 安全防护 文档 样本 系统 终端 行为 防病毒 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 数码相机价格 笔记本电脑价格 小米手机价格 华为手机价格 耳机价格