Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
BlackLotus-Detection — Repositório público para tudo relacionado ao CVE-2022-21894 | Kitploit
Ferramentas/GitHubGitHub/qjawls2003/blacklotus-detection
Análise de VulnerabilidadesAnálise ForenseAnálise de MalwareInteligência de AmeaçasAprendizado e EducaçãoResposta a Incidentes
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

Repositório público para tudo relacionado ao CVE-2022-21894

Ver Repositório
5há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-21894

Repositório público para qualquer coisa relacionada ao CVE-2022-21894

Página principal

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender agora capaz de remover esta ameaça "Possível bootloader EFI vulnerável"

Detecção Básica

Monta a partição do sistema EFI na unidade especificada.

$ mountvol /s

Procura por arquivos .efi com timestamps incomuns

$ dir E:\EFI\Microsoft\Boot*efi

Obtém o FileHash de todos os arquivos do bootloader para ver se algum gera ERROR_SHARING_VIOLATION

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

Presença do diretório de preparação

Verifica a presença histórica de arquivos excluídos em um diretório personalizado, como ESP:\system32
O diretório não é excluído após a instalação do BalckLotus.

Verifica a integridade do HVCI (se existir)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

Verifica eventos específicos do Windows Defender (adulteração do Defender)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

Verifica conexão ao servidor C2 via winlogon.exe porta 80

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

Use o sysmon e adicione nova configuração ao sysmonconfig.xml

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

Vulnerabilidade

Método

https://github.com/Wack0/CVE-2022-21894

Baixar ferramenta