Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2022-30216 — Logique de détection Zeek pour CVE-2022-30216. | Kitploit
Outils/GitHubGitHub/corelight/cve-2022-30216
Analyse des VulnérabilitésExploitationSécurité RéseauAuthentificationDétection d'Intrusion
GitHubcorelight/cve-2022-30216

CVE-2022-30216

Logique de détection Zeek pour CVE-2022-30216.

Voir le dépôt
5il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-30216

Un paquet Zeek qui génère des alertes pour les tentatives et les exploits de CVE-2022-30216, une technique utilisée contre Windows Server pour forcer une authentification NTLM vers un serveur arbitraire. Un attaquant peut réutiliser le jeton NTLM pour générer un certificat client, lui permettant de demander un ticket Kerberos qui accède au contrôleur de domaine.

Installation

$ zkg install cve-2022-30216

À utiliser sur un pcap que vous possédez déjà :

$ zeek -Cr scripts/__load__.zeek your.pcap

Exemple d'alerte

Deux alertes peuvent être générées par ce paquet :

  • CVE_2022_30216_Detection::ExploitAttempt, et
  • CVE_2022_30216_Detection::ExploitSuccess

La première est générée lorsqu'une attaque est tentée, mais ne réussit pas nécessairement. La seconde n'est déclenchée que lorsqu'un exploit réussi est détecté et doit être examinée immédiatement. Voici un exemple d'alerte d'exploit réussi.

root@kitploit:~
XXXXXXXXXX.XXXXXX	CFLRIC3zaTU1loLGxh	192.168.56.104	53084	192.168.56.102	445	-	-	-	tcp	CVE_2022_30216_Detection::ExploitSuccess	Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105	-	192.168.56.104	192.168.56.102	445	-	-	Notice::ACTION_LOG	(empty)	360XXXXXXXXXX.XXXXXX	-	-	-	-	-

Installation

Ce paquet peut être installé avec zkg à l'aide des commandes suivantes :

root@kitploit:~
$ zkg refresh
$ zkg install cve-2022-30216

PCAPs de test

Nos pcaps de test ont été créés en exploitant une charge utile de preuve de concept sur une instance de DetectionLab, légèrement modifiée pour utiliser Windows Server 2022 pour le contrôleur de domaine et les machines WEF, au lieu de Windows Server 2016 par défaut.

Références

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=2022-30216
  2. https://www.detectionlab.network
Télécharger l’outil