
このスクリプトは、CVE-2022-1257のPoCです。CVE-2022-1257は、McAfee Agent(Trellix Agent)がデータベースを操作する際に存在する脆弱性です。この脆弱性により、攻撃者は不適切な暗号化キーの取り扱いを悪用して、McAfee Agentのデータベースファイル(`ma.db`)から認証情報を取得し、復号化することができます。
scottk817 作
このスクリプトは CVE-2022-1257 の PoC です。これは、McAfee Agent(Trellix Agent)がデータベースを使用する際に存在する脆弱性です。この脆弱性により、攻撃者は不適切な暗号化キーの取り扱いを悪用して、McAfee Agent のデータベースファイル(ma.db)から資格情報を取得し、復号化することができます。
このスクリプトは教育目的のみを意図しています。所有していないシステム、または明示的なテスト許可を得ていないシステムでは使用しないでください。システムやデータへの不正アクセスは違法かつ非倫理的です。
NIST による CVE-2022-1257 の説明:
Linux、macOS、Windows 向けの MA 5.7.6 未満における、機密情報の安全でない保存の脆弱性により、ローカルユーザーが ma.db 内の保存情報にアクセスできる可能性があります。機密情報は暗号化されたデータベースファイルに移動されました。
このスクリプトは、攻撃者がこの脆弱性をどのように悪用するかを示しています:
ma.db ファイルを一時的な場所にコピーします。winsqlite3.dll: SQLite 操作のためにこの DLL ファイルが必要です。Windows 11 には標準で付属しています。winsqlite3.dll が利用可能であることを確認します。Windows 11 には標準で付属しています。ma.db)にアクセスできることを確認します。通常は C:\ProgramData\McAfee\Agent\DB\ma.db にあります。PowerShell で次のコマンドを使用してスクリプトを実行します:
.\CVE-2022-1257.ps1
スクリプトは、データベースからユーザー名と復号化されたパスワードを CSV 形式で出力します:
Username,Password
user1,password1
user2,password2
評価でこれを使用する場合、スクリプトをサニタイズし、Invoke-Obfuscate で難読化すると価値があるかもしれません。
このプロジェクトは MIT ライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。