Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
BlackLotus-Detection — Repositorio público para todo lo relacionado con CVE-2022-21894 | Kitploit
Herramientas/GitHubGitHub/qjawls2003/blacklotus-detection
Análisis de VulnerabilidadesAnálisis ForenseAnálisis de MalwareInteligencia de AmenazasAprendizaje y EducaciónRespuesta a Incidentes
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

Repositorio público para todo lo relacionado con CVE-2022-21894

Ver Repositorio
5hace 3 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-21894

Repositorio público para todo lo relacionado con CVE-2022-21894

Página principal

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender ahora es capaz de eliminar esta amenaza "Posible cargador de arranque EFI vulnerable"

Detección básica

Montar la partición del sistema EFI en la unidad especificada.

$ mountvol /s

Buscar archivos .efi que tengan marcas de tiempo extrañas

$ dir E:\EFI\Microsoft\Boot*efi

Obtener el FileHash de todos los archivos del cargador de arranque para ver si alguno genera ERROR_SHARING_VIOLATION

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

Presencia del directorio de staging

Comprueba la presencia histórica de archivos eliminados en un directorio personalizado como ESP:\system32
El directorio no se elimina después de la instalación de BalckLotus.

Comprobar la integridad de HVCI (si existe)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

Comprobar eventos específicos de Windows Defender (manipulación de Defender)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

Comprobar la conexión con el servidor C2 a través de winlogon.exe puerto 80

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

Usar Sysmon y añadir la nueva configuración al sysmonconfig.xml

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

Vulnerabilidad

Método

https://github.com/Wack0/CVE-2022-21894

Descargar herramienta