CVE-2022-21894
CVE-2022-21894 से संबंधित किसी भी चीज़ के लिए सार्वजनिक रिपॉजिटरी
मुख्य पृष्ठ
https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/
Windows Defender अब इस खतरे को हटाने में सक्षम है "संभावित संवेदनशील EFI बूटलोडर"
बुनियादी पहचान
निर्दिष्ट ड्राइव पर EFI सिस्टम पार्टीशन को माउंट करता है।
$ mountvol /s
अजीब टाइमस्टैम्प वाली .efi फ़ाइलें खोजें
$ dir E:\EFI\Microsoft\Boot*efi
सभी बूटलोडर फ़ाइलों का FileHash प्राप्त करें ताकि देखें कि कोई ERROR_SHARING_VIOLATION उत्पन्न करता है या नहीं
$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)
स्टेजिंग निर्देशिका की उपस्थिति
एक कस्टम निर्देशिका जैसे ESP:\system32\ में हटाई गई फ़ाइलों की ऐतिहासिक उपस्थिति की जाँच करें
BalckLotus स्थापना के बाद निर्देशिका हटाई नहीं जाती है।
HVCI अखंडता की जाँच करें (यदि मौजूद है)
$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
विशिष्ट Windows Defender इवेंट की जाँच करें (Defender के साथ छेड़छाड़)
$ Get-EventLog -LogName System -InstanceId 3006
$ Get-EventLog -LogName System -InstanceId 7023
winlogon.exe पोर्ट 80 के माध्यम से C2 सर्वर से कनेक्शन की जाँच करें
$ netstat -ano | findstr ":80"
$ tasklist /V | findstr "winlogon.exe"
sysmon का उपयोग करें और sysmonconfig.xml में नई कॉन्फ़िगरेशन जोड़ें
winlogon.exe
Sysmon
https://github.com/olafhartong/sysmon-modular
भेद्यता
विधि
https://github.com/Wack0/CVE-2022-21894