
منطق كشف Zeek لثغرة CVE-2022-30216.
حزمة Zeek تُصدر إشعارات بشأن محاولات ونجاحات استغلال CVE-2022-30216، وهي تقنية تُستخدم ضد Windows Server لإجبار تفويض NTLM إلى خادم عشوائي. يمكن للمهاجم إعادة استخدام رمز NTLM لتوليد شهادة عميل، مما يتيح له طلب تذكرة Kerberos تمنحه الوصول إلى وحدة تحكم المجال.
$ zkg install cve-2022-30216
استخدمها على ملف pcap تملكه بالفعل:
$ zeek -Cr scripts/__load__.zeek your.pcap
يمكن توليد إشعارين من هذه الحزمة:
CVE_2022_30216_Detection::ExploitAttempt، وCVE_2022_30216_Detection::ExploitSuccessيتم توليد الأول عند محاولة هجوم، دون أن يعني ذلك نجاحه بالضرورة. أما الثاني فيُطلق فقط عند اكتشاف استغلال ناجح ويجب التحقيق فيه فورًا. فيما يلي مثال على إشعار استغلال ناجح.
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
يمكن تثبيت هذه الحزمة باستخدام zkg عبر الأوامر التالية:
$ zkg refresh
$ zkg install cve-2022-30216
تم إنشاء ملفات pcaps الخاصة بالاختبار من خلال استغلال حمولة إثبات مفهوم على نسخة من DetectionLab، مع تعديل طفيف لاستخدام Windows Server 2022 كوحدة تحكم المجال وآلات WEF، بدلاً من الافتراضي، Windows Server 2016.