作者:scottk817
此脚本是 CVE-2022-1257 的概念验证(PoC),该漏洞存在于 McAfee Agent(Trellix Agent)操作其数据库时。该漏洞允许攻击者从 McAfee Agent 数据库文件(ma.db)中检索并解密凭据,原因是加密密钥处理不当。
本脚本仅供教育目的使用。请勿在未拥有或未经明确授权的系统上使用。未经授权访问系统和数据是非法且不道德的。
CVE-2022-1257 由 NIST 描述如下:
MA for Linux、macOS 和 Windows 版本 5.7.6 之前存在敏感信息存储不安全漏洞,允许本地用户通过存储于 ma.db 中的信息获取敏感信息。敏感信息已移至加密数据库文件。
此脚本演示了攻击者如何利用此漏洞:
ma.db 文件复制到临时位置以避免锁争用。winsqlite3.dll:此 DLL 文件必须可用于 SQLite 操作,Windows 11 自带。winsqlite3.dll,Windows 11 自带。ma.db)。通常位于 C:\ProgramData\McAfee\Agent\DB\ma.db。在 PowerShell 中使用以下命令运行脚本:
.\CVE-2022-1257.ps1
脚本将以 CSV 格式输出数据库中的用户名和解密后的密码:
Username,Password
user1,password1
user2,password2
如果你在评估中使用此脚本,可以考虑对脚本进行清理并使用 Invoke-Obfuscate 进行混淆。
本项目采用 MIT 许可证授权 - 详情请参阅 LICENSE 文件。