Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-30216 — Paquete de Zeek que detecta ataques de retransmisión NTLM CVE-2022-30216 contra Windows Server. Genera avisos para intentos de explotación y explotación exitosa mediante el análisis del tráfico de red. | Kitploit
Herramientas/GitHubGitHub/corelight/cve-2022-30216
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesAutenticaciónDetección de Intrusiones
GitHubcorelight/cve-2022-30216

CVE-2022-30216

Paquete de Zeek que detecta ataques de retransmisión NTLM CVE-2022-30216 contra Windows Server. Genera avisos para intentos de explotación y explotación exitosa mediante el análisis del tráfico de red.

Ver Repositorio
518hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-30216

Un paquete de Zeek que genera notificaciones para intentos y explotaciones de CVE-2022-30216, una técnica utilizada contra Windows Server para forzar una autorización NTLM a un servidor arbitrario. Un atacante puede reutilizar el token NTLM para generar un certificado de cliente, lo que le permite solicitar un ticket Kerberos que accede al controlador de dominio.

Instalación

$ zkg install cve-2022-30216

Úsalo contra un pcap que ya tengas:

$ zeek -Cr scripts/__load__.zeek your.pcap

Ejemplo de notificación

Se pueden generar dos notificaciones desde este paquete:

  • CVE_2022_30216_Detection::ExploitAttempt, y
  • CVE_2022_30216_Detection::ExploitSuccess

La primera se genera cuando se intenta un ataque, pero no necesariamente tiene éxito. La segunda se activa solo cuando se detecta una explotación exitosa y debe investigarse de inmediato. A continuación se muestra un ejemplo de una notificación de explotación exitosa.

XXXXXXXXXX.XXXXXX	CFLRIC3zaTU1loLGxh	192.168.56.104	53084	192.168.56.102	445	-	-	-	tcp	CVE_2022_30216_Detection::ExploitSuccess	Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105	-	192.168.56.104	192.168.56.102	445	-	-	Notice::ACTION_LOG	(empty)	360XXXXXXXXXX.XXXXXX	-	-	-	-	-

Instalación

Este paquete se puede instalar con zkg usando los siguientes comandos:

$ zkg refresh
$ zkg install cve-2022-30216

PCAPs de prueba

Nuestros pcaps de prueba fueron creados explotando un payload de prueba de concepto en una instancia de DetectionLab, ligeramente modificada para usar Windows Server 2022 para el controlador de dominio y las máquinas WEF, en lugar del predeterminado, Windows Server 2016.

Referencias

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=2022-30216
  2. https://www.detectionlab.network
Descargar herramienta