Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
BlackLotus-Detection — CVE-2022-21894に関する公開リポジトリ | Kitploit
ツール/GitHubGitHub/qjawls2003/blacklotus-detection
脆弱性分析フォレンジックマルウェア分析脅威インテリジェンス学習と教育インシデントレスポンス
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

CVE-2022-21894に関する公開リポジトリ

リポジトリを見る
3年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2022-21894

CVE-2022-21894 に関する公開リポジトリ

メインページ

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender がこの脅威を除去可能に「脆弱性の可能性がある EFI ブートローダー」

基本検出

指定されたドライブの EFI システムパーティションをマウントします。

$ mountvol /s

タイムスタンプが不自然な .efi ファイルを検索

$ dir E:\EFI\Microsoft\Boot*efi

すべてのブートローダーファイルの FileHash を取得し、ERROR_SHARING_VIOLATION が発生するか確認

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

ステージングディレクトリの存在

ESP:\system32\ などのカスタムディレクトリに削除されたファイルが過去に存在したかを確認 このディレクトリは BlackLotus インストール後も削除されません。

HVCI の整合性を確認(存在する場合)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

特定の Windows Defender イベントを確認(Defender の改ざん)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

winlogon.exe ポート 80 経由の C2 サーバー接続を確認

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

sysmon を使用し、sysmonconfig.xml に新しい設定を追加

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

脆弱性

手法

https://github.com/Wack0/CVE-2022-21894

ツールをダウンロード