
حزمة Zeek لكشف CVE-2021-1675 (PrintNightmare) من خلال مراقبة الأنابيب المسماة (named pipes) وعمليات RPC لمحاولات استغلال spoolss.
:: حزمة zeek هذه تستخدم pcap وعمل: https://github.com/LaresLLC/CVE-2021-1675.git
تبني على حقيقة أن
zeek-pkg install zeek/initconf/
أو
@load
تفاصيل التنبيهات والأوصاف: يُنشئ السكربت التنبيهات التالية:
الاستدلالات بسيطة: تحقق من
يجب أن تتولّد الأنواع التالية من التنبيهات: مثال على تنبيه:
1625227917.821008 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcEnumPrinterDrivers - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - - 1625227917.952406 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcAddPrinterDriverEx - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - -