
Paquete de Zeek que detecta ataques de retransmisión NTLM CVE-2022-30216 contra Windows Server. Genera avisos para intentos de explotación y explotación exitosa mediante el análisis del tráfico de red.
Un paquete de Zeek que genera notificaciones para intentos y explotaciones de CVE-2022-30216, una técnica utilizada contra Windows Server para forzar una autorización NTLM a un servidor arbitrario. Un atacante puede reutilizar el token NTLM para generar un certificado de cliente, lo que le permite solicitar un ticket Kerberos que accede al controlador de dominio.
$ zkg install cve-2022-30216
Úsalo contra un pcap que ya tengas:
$ zeek -Cr scripts/__load__.zeek your.pcap
Se pueden generar dos notificaciones desde este paquete:
CVE_2022_30216_Detection::ExploitAttempt, yCVE_2022_30216_Detection::ExploitSuccessLa primera se genera cuando se intenta un ataque, pero no necesariamente tiene éxito. La segunda se activa solo cuando se detecta una explotación exitosa y debe investigarse de inmediato. A continuación se muestra un ejemplo de una notificación de explotación exitosa.
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
Este paquete se puede instalar con zkg usando los siguientes comandos:
$ zkg refresh
$ zkg install cve-2022-30216
Nuestros pcaps de prueba fueron creados explotando un payload de prueba de concepto en una instancia de DetectionLab, ligeramente modificada para usar Windows Server 2022 para el controlador de dominio y las máquinas WEF, en lugar del predeterminado, Windows Server 2016.