
Zeek detection logic for CVE-2022-30216.
Пакет Zeek, который генерирует уведомления о попытках и эксплуатации CVE-2022-30216 — техники, используемой против Windows Server для принудительной NTLM-авторизации на произвольном сервере. Злоумышленник может повторно использовать NTLM-токен для создания клиентского сертификата, что позволяет ему запросить билет Kerberos для доступа к контроллеру домена.
$ zkg install cve-2022-30216
Использование на уже имеющемся pcap-файле:
$ zeek -Cr scripts/__load__.zeek your.pcap
Этот пакет может генерировать два уведомления:
CVE_2022_30216_Detection::ExploitAttempt иCVE_2022_30216_Detection::ExploitSuccessПервое генерируется при попытке атаки, которая не обязательно завершается успехом. Второе срабатывает только при обнаружении успешной эксплуатации и требует немедленного расследования. Ниже приведён пример уведомления об успешной эксплуатации.
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
Этот пакет можно установить с помощью zkg, используя следующие команды:
$ zkg refresh
$ zkg install cve-2022-30216
Наши тестовые pcap-файлы были созданы путём эксплуатации доказательной концепции (proof of concept) на экземпляре DetectionLab, слегка изменённом для использования Windows Server 2022 в качестве контроллера домена и машин WEF вместо стандартной Windows Server 2016.