
Zeek detection logic for CVE-2022-30216.
Um pacote Zeek que gera notificações para tentativas e explorações do CVE-2022-30216, uma técnica usada contra Windows Server para forçar uma autorização NTLM a um servidor arbitrário. Um atacante pode reutilizar o token NTLM para gerar um certificado de cliente, permitindo-lhe solicitar um tíquete Kerberos que acessa o controlador de domínio.
$ zkg install cve-2022-30216
Use contra um pcap que você já possui:
$ zeek -Cr scripts/__load__.zeek your.pcap
Duas notificações podem ser geradas por este pacote:
CVE_2022_30216_Detection::ExploitAttempt, eCVE_2022_30216_Detection::ExploitSuccessA primeira é gerada quando um ataque é tentado, mas não necessariamente bem-sucedido. A segunda é disparada apenas quando uma exploração bem-sucedida é detectada e deve ser investigada imediatamente. Abaixo está um exemplo de uma notificação de exploração bem-sucedida.
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
Este pacote pode ser instalado com zkg usando os seguintes comandos:
$ zkg refresh
$ zkg install cve-2022-30216
Nossos pcaps de teste foram criados explorando uma prova de conceito de payload em uma instância do DetectionLab, ligeiramente modificada para usar Windows Server 2022 para o controlador de domínio e máquinas WEF, em vez do padrão, Windows Server 2016.