
CVE-2022-30216 के लिए Zeek डिटेक्शन लॉजिक।
एक Zeek पैकेज जो CVE-2022-30216 के प्रयासों और शोषण के लिए सूचनाएँ उत्पन्न करता है, यह एक तकनीक है जो Windows सर्वर के विरुद्ध एक मनमाने सर्वर पर NTLM प्राधिकरण को बलात् करने के लिए उपयोग की जाती है। एक हमलावर NTLM टोकन का पुन: उपयोग करके एक क्लाइंट प्रमाणपत्र उत्पन्न कर सकता है, जिससे वह डोमेन नियंत्रक तक पहुँचने वाले Kerberos टिकट का अनुरोध कर सकता है।
$ zkg install cve-2022-30216
आपके पास पहले से मौजूद pcap के विरुद्ध उपयोग करें:
$ zeek -Cr scripts/__load__.zeek your.pcap
इस पैकेज से दो सूचनाएँ उत्पन्न की जा सकती हैं:
CVE_2022_30216_Detection::ExploitAttempt, औरCVE_2022_30216_Detection::ExploitSuccessपहली तब उत्पन्न होती है जब हमले का प्रयास किया जाता है, लेकिन यह आवश्यक रूप से सफल नहीं होता। दूसरी तभी सक्रिय होती है जब एक सफल शोषण का पता चलता है और तुरंत जाँच की जानी चाहिए। नीचे एक सफल शोषण सूचना का उदाहरण है।
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
इस पैकेज को zkg का उपयोग करके निम्नलिखित कमांड से स्थापित किया जा सकता है:
$ zkg refresh
$ zkg install cve-2022-30216
हमारे परीक्षण pcap को DetectionLab के एक उदाहरण पर प्रूफ-ऑफ-कॉन्सेप्ट पेलोड का शोषण करके बनाया गया था, जिसे डोमेन नियंत्रक और WEF मशीनों के लिए डिफ़ॉल्ट Windows Server 2016 के बजाय Windows Server 2022 का उपयोग करने के लिए थोड़ा संशोधित किया गया।