Potential Arbitrary Command Execution Using Msdt.EXE
Description
Detects processes leveraging the "ms-msdt" handler or the "msdt.exe" binary to execute arbitrary commands as seen in the follina (CVE-2022-30190) vulnerability
Query · sigma
selection_img: - Image|endswith: \msdt.exe - OriginalFileName: msdt.exe selection_cmd_inline: CommandLine|contains: IT_BrowseForFile= selection_cmd_answerfile_flag: CommandLine|contains: ' PCWDiagnostic' selection_cmd_answerfile_param: CommandLine|contains|windash: ' -af ' condition: selection_img and (selection_cmd_inline or all of selection_cmd_answerfile_*)
Known false positives
- Unknown