
Exploit de prova de conceito para CVE-2022-1257 que extrai e descriptografa credenciais armazenadas do banco de dados do McAfee Agent (ma.db) usando PowerShell.
Feito por scottk817
Este script é um PoC para CVE-2022-1257, uma vulnerabilidade no McAfee Agent (Trellix Agent) ao trabalhar com seu banco de dados. A vulnerabilidade permite que atacantes recuperem e descriptografem credenciais do arquivo de banco de dados do McAfee Agent (ma.db) devido ao manuseio inadequado da chave de criptografia.
Este script é destinado apenas para fins educacionais. Não o utilize em sistemas que você não possui ou para os quais não tem permissão explícita para testar. O acesso não autorizado a sistemas e dados é ilegal e antiético.
CVE-2022-1257 conforme descrito pelo NIST:
Vulnerabilidade de armazenamento inseguro de informações sensíveis no MA para Linux, macOS e Windows anteriores a 5.7.6 permite que um usuário local obtenha acesso a informações sensíveis por meio do armazenamento em ma.db. As informações sensíveis foram movidas para arquivos de banco de dados criptografados.
Este script demonstra como um atacante poderia explorar esta vulnerabilidade:
ma.db para um local temporário para evitar contenção de bloqueio.winsqlite3.dll: Este arquivo DLL deve estar disponível para operações SQLite, vem nativamente no Windows 11.winsqlite3.dll está disponível no seu sistema, ele vem nativamente com o Windows 11.ma.db). Ele está normalmente localizado em C:\ProgramData\McAfee\Agent\DB\ma.db.Execute o script no PowerShell com o seguinte comando:
.\CVE-2022-1257.ps1
O script irá gerar os nomes de usuário e senhas descriptografadas do banco de dados no formato CSV:
Username,Password
user1,password1
user2,password2
Se você estiver usando isso em uma avaliação, pode ser valioso sanitizar o script e ofuscar com Invoke-Obfuscate
Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.