Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BlackLotus-Detection — Public repo for anything CVE-2022-21894 | Kitploit
Tools/GitHubGitHub/qjawls2003/blacklotus-detection
Vulnerability AnalysisForensicsMalware AnalysisThreat IntelligenceLearning & EducationIncident Response
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

Public repo for anything CVE-2022-21894

Repository anzeigen
vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-21894

Öffentliches Repo für alles zu CVE-2022-21894

Hauptseite

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender jetzt in der Lage, diese Bedrohung zu entfernen "Möglicherweise anfälliger EFI-Bootloader"

Grundlegende Erkennung

Mountet die EFI-Systempartition auf dem angegebenen Laufwerk.

$ mountvol /s

Suche nach .efi-Dateien mit ungewöhnlichen Zeitstempeln

$ dir E:\EFI\Microsoft\Boot*efi

Ermittle den FileHash aller Bootloader-Dateien, um zu sehen, ob eine einen ERROR_SHARING_VIOLATION erzeugt

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

Vorhandensein des Staging-Verzeichnisses

Überprüfe das historische Vorhandensein gelöschter Dateien in einem benutzerdefinierten Verzeichnis wie ESP:\system32
Das Verzeichnis wird nach der Installation von BalckLotus nicht gelöscht.

Überprüfe auf HVCI-Integrität (falls vorhanden)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

Überprüfe auf spezifische Windows Defender-Ereignisse (Manipulation von Defender)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

Überprüfe auf Verbindung zum C2-Server über winlogon.exe Port 80

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

Verwende Sysmon und füge eine neue Konfiguration zur sysmonconfig.xml hinzu

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

Schwachstelle

Methode

https://github.com/Wack0/CVE-2022-21894

Tool herunterladen