CVE-2022-21894
Repositorio público para todo lo relacionado con CVE-2022-21894
Página principal
https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/
Windows Defender ahora es capaz de eliminar esta amenaza "Posible cargador de arranque EFI vulnerable"
Detección básica
Montar la partición del sistema EFI en la unidad especificada.
$ mountvol /s
$ dir E:\EFI\Microsoft\Boot*efi
Obtener el FileHash de todos los archivos del cargador de arranque para ver si alguno genera ERROR_SHARING_VIOLATION
$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)
Presencia del directorio de staging
Comprueba la presencia histórica de archivos eliminados en un directorio personalizado como ESP:\system32
El directorio no se elimina después de la instalación de BalckLotus.
Comprobar la integridad de HVCI (si existe)
$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
Comprobar eventos específicos de Windows Defender (manipulación de Defender)
$ Get-EventLog -LogName System -InstanceId 3006
$ Get-EventLog -LogName System -InstanceId 7023
Comprobar la conexión con el servidor C2 a través de winlogon.exe puerto 80
$ netstat -ano | findstr ":80"
$ tasklist /V | findstr "winlogon.exe"
Usar Sysmon y añadir la nueva configuración al sysmonconfig.xml
winlogon.exe
Sysmon
https://github.com/olafhartong/sysmon-modular
Vulnerabilidad
Método
https://github.com/Wack0/CVE-2022-21894