Malicious MSDT Command Line Invoking Follina Payload (via process_creation)

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-04
Updated
2026-10-04

ATT&CK techniques

Execution → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Persistence

  5. Priv Esc

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects the Microsoft Support Diagnostic Tool running with the diagnostic parameters and script markers used by Follina exploitation. CVE-2022-30190 passes an IT_BrowseForFile payload through the PCWDiagnostic package so that MSDT executes embedded PowerShell. MSDT command lines carrying these markers indicate an active exploit rather than genuine troubleshooting.

Related detections9 linkedT1218 — drag to rearrange
Malicious MSDT Execution Spawned by Office Application via Follina (via process_creation)
Suspicious File Download via certutil urlcache
Suspicious Reconnaissance Spawned by wuauclt
Suspicious AutoHotkey Execution Masquerading as Realtek Audio in Sound Diagnostics Path (via process_creation)
Malicious WPS Office ksoqing Protocol Handler Exploitation via Process Creation
Malicious Startup LNK Dropped by WinRAR via CVE-2025-8088 Path Traversal
Suspicious More_eggs ie4uinit Copy to AppData Microsoft Folder
Suspicious Microsoft.NodejsTools.PressAnyKey LOLBAS Proxy Execution
Malicious Equation Editor Child Process Indicating Exploit
Malicious MSDT Command Line Invoking Follina Payload (via process_creation)
Pivot detection · T1218 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.