CVE-2022-21894
Публичный репозиторий для всего, что связано с CVE-2022-21894
Главная страница
https://www.microsoft.com/en-us/security/blog/2023/04/11/guidance-for-investigating-attacks-using-cve-2022-21894-the-blacklotus-campaign/
Windows Defender теперь способен удалять эту угрозу «Возможно уязвимый загрузчик EFI»
Базовое обнаружение
Монтирует системный раздел EFI на указанном диске.
$ mountvol /s
Поиск файлов .efi с необычными отметками времени
$ dir E:\EFI\Microsoft\Boot*efi
Получить FileHash всех файлов загрузчика, чтобы проверить, не вызывает ли какой-либо из них ERROR_SHARING_VIOLATION
$ Get-FileHash -Algorithm MD5 -Path (Get-ChildItem "E:\EFI\Microsoft\Boot*.*" -Recurse)
Наличие промежуточного каталога
Проверьте историческое наличие удаленных файлов в пользовательском каталоге, например ESP:\system32
Каталог не удаляется после установки BalckLotus.
Проверка целостности HVCI (если она существует)
$ reg query HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity
Проверка конкретных событий Windows Defender (вмешательство в Defender)
$ Get-EventLog -LogName System -InstanceId 3006
$ Get-EventLog -LogName System -InstanceId 7023
Проверка подключения к C2-серверу через winlogon.exe на порту 80
$ netstat -ano | findstr ":80"
$ tasklist /V | findstr "winlogon.exe"
Используйте sysmon и добавьте новую конфигурацию в sysmonconfig.xml
winlogon.exe
Sysmon
https://github.com/olafhartong/sysmon-modular
Уязвимость
Метод
https://github.com/Wack0/CVE-2022-21894