CVE-2022-21894
مستودع عام لكل ما يتعلق بـ CVE-2022-21894
الصفحة الرئيسية
https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/
أصبح Windows Defender الآن قادرًا على إزالة هذا التهديد "أداة تحميل EFI القابلة للاختراق"
الكشف الأساسي
تثبيت قسم نظام EFI على محرك الأقراص المحدد.
$ mountvol /s
البحث عن ملفات .efi ذات طوابع زمنية غريبة
$ dir E:\EFI\Microsoft\Boot*efi
الحصول على تجزئة الملف لجميع ملفات محمل الإقلاع لمعرفة ما إذا كان أي منها ينتج ERROR_SHARING_VIOLATION
$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)
وجود دليل التهيئة
التحقق من الوجود التاريخي للملفات المحذوفة في دليل مخصص مثل ESP:\system32
لا يتم حذف الدليل بعد تثبيت BalckLotus.
التحقق من سلامة HVCI (إذا كانت موجودة)
$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
التحقق من أحداث Windows Defender المحددة (التلاعب بـ Defender)
$ Get-EventLog -LogName System -InstanceId 3006
$ Get-EventLog -LogName System -InstanceId 7023
التحقق من الاتصال بخادم C2 عبر winlogon.exe المنفذ 80
$ netstat -ano | findstr ":80"
$ tasklist /V | findstr "winlogon.exe"
استخدام Sysmon وإضافة تكوين جديد إلى sysmonconfig.xml
winlogon.exe
Sysmon
https://github.com/olafhartong/sysmon-modular
الثغرة الأمنية
الطريقة
https://github.com/Wack0/CVE-2022-21894