
Logica di rilevamento Zeek per CVE-2022-30216.
Un pacchetto Zeek che genera notifiche per tentativi ed exploit di CVE-2022-30216, una tecnica utilizzata contro Windows Server per forzare un'autorizzazione NTLM verso un server arbitrario. Un attaccante può riutilizzare il token NTLM per generare un certificato client, permettendogli di richiedere un ticket Kerberos che accede al controller di dominio.
$ zkg install cve-2022-30216
Usa contro un pcap che già possiedi:
$ zeek -Cr scripts/__load__.zeek your.pcap
Due notifiche possono essere generate da questo pacchetto:
CVE_2022_30216_Detection::ExploitAttempt, eCVE_2022_30216_Detection::ExploitSuccessLa prima viene generata quando un attacco viene tentato, ma non necessariamente ha successo. La seconda viene attivata solo quando viene rilevato un exploit riuscito e dovrebbe essere investigata immediatamente. Di seguito è riportato un esempio di notifica di exploit riuscito.
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
Questo pacchetto può essere installato con zkg usando i seguenti comandi:
$ zkg refresh
$ zkg install cve-2022-30216
I nostri pcap di test sono stati creati sfruttando un payload proof of concept su un'istanza di DetectionLab, leggermente modificata per utilizzare Windows Server 2022 per il controller di dominio e le macchine WEF, invece del predefinito Windows Server 2016.