CVE-2022-21894
Öffentliches Repo für alles zu CVE-2022-21894
Hauptseite
https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/
Windows Defender jetzt in der Lage, diese Bedrohung zu entfernen "Möglicherweise anfälliger EFI-Bootloader"
Grundlegende Erkennung
Mountet die EFI-Systempartition auf dem angegebenen Laufwerk.
$ mountvol /s
Suche nach .efi-Dateien mit ungewöhnlichen Zeitstempeln
$ dir E:\EFI\Microsoft\Boot*efi
Ermittle den FileHash aller Bootloader-Dateien, um zu sehen, ob eine einen ERROR_SHARING_VIOLATION erzeugt
$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)
Vorhandensein des Staging-Verzeichnisses
Überprüfe das historische Vorhandensein gelöschter Dateien in einem benutzerdefinierten Verzeichnis wie ESP:\system32
Das Verzeichnis wird nach der Installation von BalckLotus nicht gelöscht.
Überprüfe auf HVCI-Integrität (falls vorhanden)
$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
Überprüfe auf spezifische Windows Defender-Ereignisse (Manipulation von Defender)
$ Get-EventLog -LogName System -InstanceId 3006
$ Get-EventLog -LogName System -InstanceId 7023
Überprüfe auf Verbindung zum C2-Server über winlogon.exe Port 80
$ netstat -ano | findstr ":80"
$ tasklist /V | findstr "winlogon.exe"
Verwende Sysmon und füge eine neue Konfiguration zur sysmonconfig.xml hinzu
winlogon.exe
Sysmon
https://github.com/olafhartong/sysmon-modular
Schwachstelle
Methode
https://github.com/Wack0/CVE-2022-21894