La Herramienta de diagnóstico de soporte de Microsoft (MSDT) es un servicio heredado de Microsoft Windows que permite a los agentes de soporte técnico de Microsoft analizar datos de diagnóstico de forma remota para solucionar problemas. [ 1 ] En abril de 2022 se observó una vulnerabilidad de seguridad que permitía la ejecución remota de código , la cual se estaba explotando para atacar computadoras en Rusia y Bielorrusia, y posteriormente contra el gobierno tibetano en el exilio. [ 2 ] Microsoft recomendó una solución temporal que consistía en deshabilitar la MSDT mediante la edición del registro de Windows . [ 3 ]
Usar
Al contactar con el servicio de asistencia, se le indica al usuario que ejecute MSDT y se le proporciona una clave de acceso única que debe introducir. También se le asigna un número de incidente para identificar su caso de forma unívoca. MSDT también puede ejecutarse sin conexión a internet , lo que generará un archivo .CAB que se puede cargar desde un ordenador con conexión a internet. [ 4 ]
Vulnerabilidades de seguridad
Follina
Follina es el nombre dado a una vulnerabilidad de ejecución remota de código (RCE), un tipo de exploit de ejecución arbitraria de código (ACE), en la Herramienta de diagnóstico de soporte de Microsoft (MSDT) que fue ampliamente publicitada por primera vez el 27 de mayo de 2022, por un grupo de investigación de seguridad llamado Nao Sec. [ 5 ] Este exploit permite a un atacante remoto usar una plantilla de documento de Microsoft Office para ejecutar código a través de MSDT. Esto funciona explotando la capacidad de las plantillas de documentos de Microsoft Office para descargar contenido adicional de un servidor remoto. Si el tamaño del contenido descargado es lo suficientemente grande, causa un desbordamiento de búfer que permite que se ejecute una carga útil de código Powershell sin notificación explícita al usuario. El 30 de mayo, Microsoft emitió CVE -2022-30190 [ 6 ] con la recomendación de que los usuarios deberían deshabilitar MSDT. [ 7 ] Se ha observado a actores maliciosos explotando el error para atacar computadoras en Rusia y Bielorrusia desde abril, y se cree que actores estatales chinos lo han estado explotando para atacar al gobierno tibetano en el exilio con sede en India. [ 8 ] Microsoft corrigió esta vulnerabilidad en sus parches de junio de 2022. [ 9 ]
Paseo de perros
La vulnerabilidad DogWalk es una vulnerabilidad de ejecución remota de código (RCE) en la herramienta de diagnóstico de soporte de Microsoft (MSDT). Se informó por primera vez en enero de 2020, pero Microsoft inicialmente no la consideró un problema de seguridad. Sin embargo, posteriormente la vulnerabilidad fue explotada, y Microsoft lanzó un parche en agosto de 2022.
Descubierta originalmente por Mitja Kolsek, la vulnerabilidad DogWalk se debe a una vulnerabilidad de recorrido de ruta en la biblioteca sdiageng.dll. Esta vulnerabilidad permite a un atacante engañar a la víctima para que abra un archivo diagcab malicioso, un tipo de archivo de gabinete de Windows que se utiliza para almacenar archivos de soporte. Al abrir el archivo diagcab, se activa la herramienta MSDT, que ejecuta el código malicioso.
La vulnerabilidad se explota creando un archivo diagcab malicioso que contiene una ruta especialmente diseñada. Esta ruta contiene una secuencia de caracteres diseñada para explotar la vulnerabilidad de recorrido de ruta en la biblioteca sdiageng.dll. Al abrir el archivo diagcab, la herramienta MSDT intentará seguir la ruta. Sin embargo, la ruta contendrá caracteres no válidos para una ruta de Windows, lo que provocará que la herramienta MSDT falle.
Cuando la herramienta MSDT falla, genera un volcado de memoria. Este volcado contiene el código malicioso ejecutado por la herramienta MSDT. El atacante puede entonces usar este volcado de memoria para extraer el código malicioso y ejecutarlo en su propio ordenador. [ 10 ] [ 11 ]
Jubilación
Microsoft dejará de dar soporte a las herramientas de solución de problemas integradas en Windows . En 2025, Microsoft eliminará por completo la plataforma MSDT. [ 12 ] Obtener ayuda es la herramienta de reemplazo.
Versiones de Windows
- Windows 7
- Windows 8.1
- Windows 10
- Windows 11 (hasta 22H2)
Las futuras versiones y actualizaciones de funciones dejarán de dar soporte a MSDT después del 23 de mayo de 2023.
Referencias
- ↑ Rabia Noureen (31 de mayo de 2022). "Microsoft reconoce una vulnerabilidad de día cero en Office que afecta a la herramienta de diagnóstico de Windows" . petri.com .
- ↑ Carly Page (1 de junio de 2022). "Hackers respaldados por China están explotando una vulnerabilidad de día cero de Microsoft sin parchear" . techcrunch.com .
- ↑ MSRC (30 de mayo de 2022). "Guía para la vulnerabilidad CVE-2022-30190 de la herramienta de diagnóstico de soporte de Microsoft" .
- ↑ "Cómo ejecutar la herramienta de diagnóstico de soporte técnico de Microsoft en Windows 10" . 2 de mayo de 2019.
- ↑ Corin Faife (1 de junio de 2022). "Hackers vinculados a China están explotando una nueva vulnerabilidad en Microsoft Office" . theverge.com .
- ↑ "Vulnerabilidad de ejecución remota de código en la herramienta de diagnóstico de soporte de Microsoft Windows (MSDT)" .
- ↑ MSRC (30 de mayo de 2022). "Guía para la vulnerabilidad CVE-2022-30190 de la herramienta de diagnóstico de soporte de Microsoft" .
- ↑ Carly Page (1 de junio de 2022). "Hackers respaldados por China están explotando una vulnerabilidad de día cero de Microsoft sin parchear" . techcrunch.com .
- ↑ Vijayan, Jai (14 de junio de 2022). "Microsoft corrige la vulnerabilidad de día cero 'Follina' en su actualización de seguridad mensual" . Dark Reading . Consultado el 14 de junio de 2022 .
- ↑ "Nuevo fallo de seguridad de día cero en Windows, 'DogWalk', recibe parches no oficiales gratuitos" . BleepingComputer . Consultado el 22 de mayo de 2023 .
- ↑ "Microsoft corrige una vulnerabilidad de día cero en Windows DogWalk explotada en ataques" . BleepingComputer . Consultado el 22 de mayo de 2023 .
- ↑ "Descontinuación de la Herramienta de diagnóstico de soporte de Microsoft (MSDT) y los solucionadores de problemas de MSDT - Soporte de Microsoft" . support.microsoft.com . Consultado el 22 de mayo de 2023 .
- Servicios de Windows
- Explotación de inyecciones
- Seguridad informática
- Errores de software
- 2022 en informática
- Ingeniería de ciberseguridad