Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
BlackLotus-Detection — Public repo for anything CVE-2022-21894 | Kitploit
Outils/GitHubGitHub/qjawls2003/blacklotus-detection
Vulnerability AnalysisForensicsMalware AnalysisThreat IntelligenceLearning & EducationIncident Response
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

Public repo for anything CVE-2022-21894

Voir le dépôt
il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2022-21894

Dépôt public pour tout ce qui concerne CVE-2022-21894

Page principale

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender désormais capable de supprimer cette menace « Bootloader EFI potentiellement vulnérable »

Détection de base

Monter la partition système EFI sur le lecteur spécifié.

$ mountvol /s

Rechercher les fichiers .efi dont les horodatages sont anormaux

$ dir E:\EFI\Microsoft\Boot*efi

Obtenir le hachage de tous les fichiers du chargeur de démarrage pour voir si l'un d'eux génère une erreur ERROR_SHARING_VIOLATION

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

Présence du répertoire de transit

Vérifier la présence historique de fichiers supprimés dans un répertoire personnalisé tel que ESP:\system32
Le répertoire n'est pas supprimé après l'installation de BlackLotus.

Vérifier l'intégrité HVCI (si elle existe)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

Rechercher des événements spécifiques de Windows Defender (altération de Defender)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

Rechercher une connexion au serveur C2 via winlogon.exe sur le port 80

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

Utiliser sysmon et ajouter une nouvelle configuration au fichier sysmonconfig.xml

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

Vulnérabilité

Méthode

https://github.com/Wack0/CVE-2022-21894

Télécharger l’outil