CVE-2022-21894
Dépôt public pour tout ce qui concerne CVE-2022-21894
Page principale
https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/
Windows Defender désormais capable de supprimer cette menace « Bootloader EFI potentiellement vulnérable »
Détection de base
Monter la partition système EFI sur le lecteur spécifié.
$ mountvol /s
Rechercher les fichiers .efi dont les horodatages sont anormaux
$ dir E:\EFI\Microsoft\Boot*efi
Obtenir le hachage de tous les fichiers du chargeur de démarrage pour voir si l'un d'eux génère une erreur ERROR_SHARING_VIOLATION
$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)
Présence du répertoire de transit
Vérifier la présence historique de fichiers supprimés dans un répertoire personnalisé tel que ESP:\system32
Le répertoire n'est pas supprimé après l'installation de BlackLotus.
Vérifier l'intégrité HVCI (si elle existe)
$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
Rechercher des événements spécifiques de Windows Defender (altération de Defender)
$ Get-EventLog -LogName System -InstanceId 3006
$ Get-EventLog -LogName System -InstanceId 7023
Rechercher une connexion au serveur C2 via winlogon.exe sur le port 80
$ netstat -ano | findstr ":80"
$ tasklist /V | findstr "winlogon.exe"
Utiliser sysmon et ajouter une nouvelle configuration au fichier sysmonconfig.xml
winlogon.exe
Sysmon
https://github.com/olafhartong/sysmon-modular
Vulnérabilité
Méthode
https://github.com/Wack0/CVE-2022-21894