
Logique de détection Zeek pour CVE-2022-30216.
Un paquet Zeek qui génère des alertes pour les tentatives et les exploits de CVE-2022-30216, une technique utilisée contre Windows Server pour forcer une authentification NTLM vers un serveur arbitraire. Un attaquant peut réutiliser le jeton NTLM pour générer un certificat client, lui permettant de demander un ticket Kerberos qui accède au contrôleur de domaine.
$ zkg install cve-2022-30216
À utiliser sur un pcap que vous possédez déjà :
$ zeek -Cr scripts/__load__.zeek your.pcap
Deux alertes peuvent être générées par ce paquet :
CVE_2022_30216_Detection::ExploitAttempt, etCVE_2022_30216_Detection::ExploitSuccessLa première est générée lorsqu'une attaque est tentée, mais ne réussit pas nécessairement. La seconde n'est déclenchée que lorsqu'un exploit réussi est détecté et doit être examinée immédiatement. Voici un exemple d'alerte d'exploit réussi.
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
Ce paquet peut être installé avec zkg à l'aide des commandes suivantes :
$ zkg refresh
$ zkg install cve-2022-30216
Nos pcaps de test ont été créés en exploitant une charge utile de preuve de concept sur une instance de DetectionLab, légèrement modifiée pour utiliser Windows Server 2022 pour le contrôleur de domaine et les machines WEF, au lieu de Windows Server 2016 par défaut.