Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
BlackLotus-Detection — CVE-2022-21894 से संबंधित किसी भी चीज़ के लिए सार्वजनिक repo | Kitploit
उपकरण/GitHubGitHub/qjawls2003/blacklotus-detection
भेद्यता विश्लेषणफोरेंसिकमालवेयर विश्लेषणखतरा खुफियालर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

CVE-2022-21894 से संबंधित किसी भी चीज़ के लिए सार्वजनिक repo

रिपॉजिटरी देखें
53 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2022-21894

CVE-2022-21894 से संबंधित किसी भी चीज़ के लिए सार्वजनिक रिपॉजिटरी

मुख्य पृष्ठ

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender अब इस खतरे को हटाने में सक्षम है "संभावित संवेदनशील EFI बूटलोडर"

बुनियादी पहचान

निर्दिष्ट ड्राइव पर EFI सिस्टम पार्टीशन को माउंट करता है।

$ mountvol /s

अजीब टाइमस्टैम्प वाली .efi फ़ाइलें खोजें

$ dir E:\EFI\Microsoft\Boot*efi

सभी बूटलोडर फ़ाइलों का FileHash प्राप्त करें ताकि देखें कि कोई ERROR_SHARING_VIOLATION उत्पन्न करता है या नहीं

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

स्टेजिंग निर्देशिका की उपस्थिति

एक कस्टम निर्देशिका जैसे ESP:\system32\ में हटाई गई फ़ाइलों की ऐतिहासिक उपस्थिति की जाँच करें BalckLotus स्थापना के बाद निर्देशिका हटाई नहीं जाती है।

HVCI अखंडता की जाँच करें (यदि मौजूद है)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

विशिष्ट Windows Defender इवेंट की जाँच करें (Defender के साथ छेड़छाड़)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

winlogon.exe पोर्ट 80 के माध्यम से C2 सर्वर से कनेक्शन की जाँच करें

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

sysmon का उपयोग करें और sysmonconfig.xml में नई कॉन्फ़िगरेशन जोड़ें

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

भेद्यता

विधि

https://github.com/Wack0/CVE-2022-21894

टूल डाउनलोड करें