
CVE-2022-30216용 Zeek 탐지 로직.
Zeek 패키지로, CVE-2022-30216의 시도 및 익스플로잇에 대한 알림을 발생시킵니다. 이는 Windows Server를 대상으로 임의의 서버에 NTLM 인증을 강제하는 데 사용되는 기술입니다. 공격자는 NTLM 토큰을 재사용하여 클라이언트 인증서를 생성하고, 도메인 컨트롤러에 접근하는 Kerberos 티켓을 요청할 수 있습니다.
$ zkg install cve-2022-30216
이미 보유한 pcap에 대해 사용:
$ zeek -Cr scripts/__load__.zeek your.pcap
이 패키지에서 두 가지 알림이 생성될 수 있습니다:
CVE_2022_30216_Detection::ExploitAttempt, 및CVE_2022_30216_Detection::ExploitSuccess첫 번째는 공격이 시도되었을 때 생성되지만 반드시 성공하지는 않습니다. 두 번째는 성공적인 익스플로잇이 탐지되었을 때만 발생하며 즉시 조사해야 합니다. 아래는 성공적인 익스플로잇 알림의 예입니다.
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
이 패키지는 다음 명령어를 사용하여 zkg로 설치할 수 있습니다:
$ zkg refresh
$ zkg install cve-2022-30216
테스트 PCAP은 DetectionLab 인스턴스에서 개념 증명 페이로드를 익스플로잇하여 생성되었으며, 기본값인 Windows Server 2016 대신 도메인 컨트롤러 및 WEF 머신에 Windows Server 2022를 사용하도록 약간 수정되었습니다.