
Zeek-Erkennungslogik für CVE-2022-30216.
Ein Zeek-Paket, das Benachrichtigungen (Notices) für Versuche und Ausnutzungen von CVE-2022-30216 erzeugt – eine Technik, die gegen Windows Server eingesetzt wird, um eine NTLM-Autorisierung gegenüber einem beliebigen Server zu erzwingen. Ein Angreifer kann das NTLM-Token wiederverwenden, um ein Client-Zertifikat zu generieren, und damit ein Kerberos-Ticket anfordern, das Zugriff auf den Domänencontroller gewährt.
$ zkg install cve-2022-30216
Verwendung gegen eine bereits vorhandene pcap-Datei:
$ zeek -Cr scripts/__load__.zeek your.pcap
Mit diesem Paket können zwei Benachrichtigungen erzeugt werden:
CVE_2022_30216_Detection::ExploitAttempt, undCVE_2022_30216_Detection::ExploitSuccessDie erste wird erzeugt, wenn ein Angriff versucht wird, aber nicht unbedingt erfolgreich ist. Die zweite wird nur ausgelöst, wenn eine erfolgreiche Ausnutzung erkannt wird, und sollte sofort untersucht werden. Nachfolgend ist ein Beispiel für eine erfolgreiche Exploit-Benachrichtigung.
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
Dieses Paket kann mit zkg über die folgenden Befehle installiert werden:
$ zkg refresh
$ zkg install cve-2022-30216
Unsere Test-Pcaps wurden erstellt, indem ein Proof-of-Concept-Payload auf einer Instanz von DetectionLab ausgenutzt wurde, die leicht modifiziert wurde, um Windows Server 2022 für den Domänencontroller und die WEF-Maschinen zu verwenden, anstelle des Standard-Windows Server 2016.