Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-1257 — 针对 CVE-2022-1257 的概念验证漏洞利用,通过 PowerShell 从 McAfee Agent 数据库(ma.db)中提取并解密存储的凭据。 | Kitploit
工具/GitHubGitHub/kayes817/cve-2022-1257
密码破解漏洞分析漏洞利用后渗透利用学习与教育
GitHubkayes817/cve-2022-1257

CVE-2022-1257

针对 CVE-2022-1257 的概念验证漏洞利用,通过 PowerShell 从 McAfee Agent 数据库(ma.db)中提取并解密存储的凭据。

查看仓库
41年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CVE-2022-1257 PoC:McAfee Agent 数据库凭据窃取

作者:scottk817

此脚本是 CVE-2022-1257 的概念验证(PoC),该漏洞存在于 McAfee Agent(Trellix Agent)操作其数据库时。该漏洞允许攻击者从 McAfee Agent 数据库文件(ma.db)中检索并解密凭据,原因是加密密钥处理不当。

免责声明

本脚本仅供教育目的使用。请勿在未拥有或未经明确授权的系统上使用。未经授权访问系统和数据是非法且不道德的。

描述

CVE-2022-1257 由 NIST 描述如下:

MA for Linux、macOS 和 Windows 版本 5.7.6 之前存在敏感信息存储不安全漏洞,允许本地用户通过存储于 ma.db 中的信息获取敏感信息。敏感信息已移至加密数据库文件。

此脚本演示了攻击者如何利用此漏洞:

  1. 将 ma.db 文件复制到临时位置以避免锁争用。
  2. 提取数据库中存储的用户名和加密密码。
  3. 对提取的密码进行解码,然后使用 XOR 和 3DES 解密进行解密。
  4. 以 CSV 格式输出结果以供进一步使用。

先决条件

  • Windows 操作系统(Windows 11)
  • PowerShell 5.1 或更高版本
  • winsqlite3.dll:此 DLL 文件必须可用于 SQLite 操作,Windows 11 自带。

安装

  1. 克隆或下载仓库。
  2. 确保系统上存在 winsqlite3.dll,Windows 11 自带。
  3. 确保你有权限访问 PowerShell。
  4. 确保你有权限访问 McAfee Agent 数据库(ma.db)。通常位于 C:\ProgramData\McAfee\Agent\DB\ma.db。

使用方法

在 PowerShell 中使用以下命令运行脚本:

root@kitploit:~
.\CVE-2022-1257.ps1

脚本将以 CSV 格式输出数据库中的用户名和解密后的密码:

root@kitploit:~
Username,Password
user1,password1
user2,password2

如果你在评估中使用此脚本,可以考虑对脚本进行清理并使用 Invoke-Obfuscate 进行混淆。

参考

  • CVE-2022-1257
  • McAfee Sitelist Password Decryption Tool
  • Abusing McAfee Vulnerabilities and Misconfigurations
  • TryHackMe: Breaching Active Directory(这是我首次了解此漏洞的地方)

许可证

本项目采用 MIT 许可证授权 - 详情请参阅 LICENSE 文件。

下载工具