Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
BlackLotus-Detection — Публичный репозиторий для всего, что связано с CVE-2022-21894 | Kitploit
Инструменты/GitHubGitHub/qjawls2003/blacklotus-detection
Анализ уязвимостейФорензикаАнализ вредоносных программРазведка угрозОбучение и ОбразованиеРеагирование на Инциденты
GitHubqjawls2003/blacklotus-detection

BlackLotus-Detection

Публичный репозиторий для всего, что связано с CVE-2022-21894

Репозиторий
3 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2022-21894

Публичный репозиторий для всего, что связано с CVE-2022-21894

Главная страница

https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/

Windows Defender теперь способен удалять эту угрозу «Возможно уязвимый загрузчик EFI»

Базовое обнаружение

Монтирует системный раздел EFI на указанном диске.

$ mountvol /s

Поиск файлов .efi с необычными отметками времени

$ dir E:\EFI\Microsoft\Boot*efi

Получить FileHash всех файлов загрузчика, чтобы проверить, не вызывает ли какой-либо из них ERROR_SHARING_VIOLATION

$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)

Наличие промежуточного каталога

Проверьте историческое наличие удаленных файлов в пользовательском каталоге, например ESP:\system32
Каталог не удаляется после установки BalckLotus.

Проверка целостности HVCI (если она существует)

$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity

Проверка конкретных событий Windows Defender (вмешательство в Defender)

$ Get-EventLog -LogName System -InstanceId 3006

$ Get-EventLog -LogName System -InstanceId 7023

Проверка подключения к C2-серверу через winlogon.exe на порту 80

$ netstat -ano | findstr ":80"

$ tasklist /V | findstr "winlogon.exe"

Используйте sysmon и добавьте новую конфигурацию в sysmonconfig.xml

winlogon.exe

Sysmon

https://github.com/olafhartong/sysmon-modular

Уязвимость

Метод

https://github.com/Wack0/CVE-2022-21894

Скачать инструмент