Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
BlackLotus-Detection — Repo pubblico per qualsiasi cosa relativa a CVE-2022-21894 | Kitploit
Strumenti/GitHubGitHub/qjawls2003/blacklotus-detection
Analisi delle VulnerabilitàInformatica ForenseAnalisi MalwareThreat IntelligenceApprendimento e FormazioneRisposta agli Incidenti
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

Repo pubblico per qualsiasi cosa relativa a CVE-2022-21894

Vedi Repository
3 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-21894

Repo pubblico per tutto ciò che riguarda CVE-2022-21894

Pagina principale

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender ora in grado di rimuovere questa minaccia "Possibile bootloader EFI vulnerabile "

Rilevamento di base

Monta la partizione di sistema EFI sull'unità specificata.

$ mountvol /s

Cerca file .efi con timestamp anomali

$ dir E:\EFI\Microsoft\Boot*efi

Ottieni l'hash dei file di tutti i bootloader per verificare se qualcuno genera ERROR_SHARING_VIOLATION

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

Presenza della directory di staging

Controlla la presenza storica di file eliminati in una directory personalizzata come ESP:\system32
La directory non viene eliminata dopo l'installazione di BalckLotus.

Controlla l'integrità di HVCI (se esiste)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

Controlla specifici eventi di Windows Defender (manomissione di Defender)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

Controlla la connessione al server C2 tramite winlogon.exe sulla porta 80

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

Usa sysmon e aggiungi una nuova configurazione al file sysmonconfig.xml

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

Vulnerabilità

Metodo

https://github.com/Wack0/CVE-2022-21894

Scarica lo strumento