Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
BlackLotus-Detection — CVE-2022-21894 관련 자료를 위한 공개 저장소 | Kitploit
도구/GitHubGitHub/qjawls2003/blacklotus-detection
Vulnerability AnalysisForensicsMalware AnalysisThreat IntelligenceLearning & EducationIncident Response
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

CVE-2022-21894 관련 자료를 위한 공개 저장소

저장소 보기
3년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2022-21894

CVE-2022-21894에 관한 모든 것을 위한 공개 저장소

메인 페이지

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender는 이제 "Possible vulnerable EFI bootloader " 위협을 제거할 수 있습니다.

기본 탐지

지정된 드라이브에 EFI 시스템 파티션을 마운트합니다.

$ mountvol /s

비정상적인 타임스탬프를 가진 .efi 파일 검색

$ dir E:\EFI\Microsoft\Boot*efi

ERROR_SHARING_VIOLATION이 발생하는지 모든 부트로더 파일의 FileHash 가져오기

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

스테이징 디렉터리 존재 확인

ESP:\system32\ 같은 사용자 지정 디렉터리에 삭제된 파일이 과거에 존재했는지 확인합니다. 해당 디렉터리는 BalckLotus 설치 후에도 삭제되지 않습니다.

HVCI 무결성 확인(존재하는 경우)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

특정 Windows Defender 이벤트 확인(Defender 변조)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

winlogon.exe 포트 80을 통한 C2 서버 연결 확인

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

sysmon을 사용하고 sysmonconfig.xml에 새 구성 추가

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

취약점

방법

https://github.com/Wack0/CVE-2022-21894

도구 다운로드