
Скрипт является PoC для CVE-2022-1257, уязвимости в McAfee Agent (Trellix Agent) при работе с его базой данных. Уязвимость позволяет злоумышленникам извлекать и расшифровывать учетные данные из файла базы данных McAfee Agent (`ma.db`) из-за неправильной обработки ключа шифрования.
Создано scottk817
Этот скрипт является PoC для CVE-2022-1257, уязвимости в McAfee Agent (Trellix Agent) при работе с его базой данных. Уязвимость позволяет злоумышленникам извлекать и расшифровывать учетные данные из файла базы данных McAfee Agent (ma.db) из-за некорректной обработки ключей шифрования.
Этот скрипт предназначен только для образовательных целей. Не используйте его в системах, которыми вы не владеете или на тестирование которых у вас нет явного разрешения. Несанкционированный доступ к системам и данным является незаконным и неэтичным.
CVE-2022-1257 по описанию NIST:
Уязвимость небезопасного хранения конфиденциальной информации в MA для Linux, macOS и Windows до версии 5.7.6 позволяет локальному пользователю получить доступ к конфиденциальной информации через хранение в ma.db. Конфиденциальная информация была перемещена в зашифрованные файлы базы данных.
Этот скрипт демонстрирует, как злоумышленник может воспользоваться этой уязвимостью:
ma.db во временную папку для избежания конфликтов блокировки.winsqlite3.dll: Этот DLL-файл должен быть доступен для операций с SQLite, поставляется встроенно в Windows 11.winsqlite3.dll доступен в вашей системе, он поставляется встроенно с Windows 11.ma.db). Обычно она находится по пути C:\ProgramData\McAfee\Agent\DB\ma.db.Запустите скрипт в PowerShell с помощью следующей команды:
.\CVE-2022-1257.ps1
Скрипт выведет имена пользователей и расшифрованные пароли из базы данных в формате CSV:
Username,Password
user1,password1
user2,password2
Если вы используете это в рамках аудита, может быть полезно санировать скрипт и обфусцировать с помощью Invoke-Obfuscate
Этот проект лицензирован по лицензии MIT - подробнее см. в файле LICENSE.