Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2022-30216 — Zeek detection logic for CVE-2022-30216. | Kitploit
Инструменты/GitHubGitHub/corelight/cve-2022-30216
Vulnerability AnalysisExploitationNetwork SecurityAuthenticationIntrusion Detection
GitHubcorelight/cve-2022-30216

CVE-2022-30216

Zeek detection logic for CVE-2022-30216.

Репозиторий
53 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-30216

Пакет Zeek, который генерирует уведомления о попытках и эксплуатации CVE-2022-30216 — техники, используемой против Windows Server для принудительной NTLM-авторизации на произвольном сервере. Злоумышленник может повторно использовать NTLM-токен для создания клиентского сертификата, что позволяет ему запросить билет Kerberos для доступа к контроллеру домена.

Установка

$ zkg install cve-2022-30216

Использование на уже имеющемся pcap-файле:

$ zeek -Cr scripts/__load__.zeek your.pcap

Пример уведомления

Этот пакет может генерировать два уведомления:

  • CVE_2022_30216_Detection::ExploitAttempt и
  • CVE_2022_30216_Detection::ExploitSuccess

Первое генерируется при попытке атаки, которая не обязательно завершается успехом. Второе срабатывает только при обнаружении успешной эксплуатации и требует немедленного расследования. Ниже приведён пример уведомления об успешной эксплуатации.

root@kitploit:~
XXXXXXXXXX.XXXXXX	CFLRIC3zaTU1loLGxh	192.168.56.104	53084	192.168.56.102	445	-	-	-	tcp	CVE_2022_30216_Detection::ExploitSuccess	Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105	-	192.168.56.104	192.168.56.102	445	-	-	Notice::ACTION_LOG	(empty)	360XXXXXXXXXX.XXXXXX	-	-	-	-	-

Установка

Этот пакет можно установить с помощью zkg, используя следующие команды:

root@kitploit:~
$ zkg refresh
$ zkg install cve-2022-30216

Тестовые PCAP-файлы

Наши тестовые pcap-файлы были созданы путём эксплуатации доказательной концепции (proof of concept) на экземпляре DetectionLab, слегка изменённом для использования Windows Server 2022 в качестве контроллера домена и машин WEF вместо стандартной Windows Server 2016.

Ссылки

  1. https://cve.mitre.org/cgi-bin/cvename.cgi?name=2022-30216
  2. https://www.detectionlab.network
Скачать инструмент