Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
BlackLotus-Detection — مستودع عام لأي شيء متعلق بـ CVE-2022-21894 | Kitploit
أدوات/GitHubGitHub/qjawls2003/blacklotus-detection
تحليل الثغرات الأمنيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادث
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

مستودع عام لأي شيء متعلق بـ CVE-2022-21894

عرض المستودع
5منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2022-21894

مستودع عام لكل ما يتعلق بـ CVE-2022-21894

الصفحة الرئيسية

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

أصبح Windows Defender الآن قادرًا على إزالة هذا التهديد "أداة تحميل EFI القابلة للاختراق"

الكشف الأساسي

تثبيت قسم نظام EFI على محرك الأقراص المحدد.

$ mountvol /s

البحث عن ملفات .efi ذات طوابع زمنية غريبة

$ dir E:\EFI\Microsoft\Boot*efi

الحصول على تجزئة الملف لجميع ملفات محمل الإقلاع لمعرفة ما إذا كان أي منها ينتج ERROR_SHARING_VIOLATION

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

وجود دليل التهيئة

التحقق من الوجود التاريخي للملفات المحذوفة في دليل مخصص مثل ESP:\system32
لا يتم حذف الدليل بعد تثبيت BalckLotus.

التحقق من سلامة HVCI (إذا كانت موجودة)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

التحقق من أحداث Windows Defender المحددة (التلاعب بـ Defender)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

التحقق من الاتصال بخادم C2 عبر winlogon.exe المنفذ 80

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

استخدام Sysmon وإضافة تكوين جديد إلى sysmonconfig.xml

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

الثغرة الأمنية

الطريقة

https://github.com/Wack0/CVE-2022-21894

تنزيل الأداة