
Zeek detection logic for CVE-2022-30216.
一个 Zeek 包,用于针对 Windows Server 强制向任意服务器进行 NTLM 授权的技术(CVE-2022-30216)尝试和利用发出通知。攻击者可重用 NTLM 令牌生成客户端证书,从而请求访问域控制器的 Kerberos 票据。
$ zkg install cve-2022-30216
针对已有的 pcap 文件使用:
$ zeek -Cr scripts/__load__.zeek your.pcap
该包可生成两种通知:
CVE_2022_30216_Detection::ExploitAttempt,以及CVE_2022_30216_Detection::ExploitSuccess第一种在攻击尝试发生时生成,但不一定成功。第二种仅在检测到成功利用时触发,应立即进行调查。以下是成功利用通知的示例:
XXXXXXXXXX.XXXXXX CFLRIC3zaTU1loLGxh 192.168.56.104 53084 192.168.56.102 445 - - - tcp CVE_2022_30216_Detection::ExploitSuccess Successful CVE-2022-30216 exploit: 192.168.56.104 exploited 192.168.56.102 relaying to 192.168.56.105 - 192.168.56.104 192.168.56.102 445 - - Notice::ACTION_LOG (empty) 360XXXXXXXXXX.XXXXXX - - - - -
该包可通过 zkg 使用以下命令安装:
$ zkg refresh
$ zkg install cve-2022-30216
我们的测试 pcap 文件通过对 DetectionLab 实例利用概念验证负载创建,该实例稍作修改,使用 Windows Server 2022(而非默认的 Windows Server 2016)作为域控制器和 WEF 机器。