Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2021-1675_CarbonBlack_HuntingQuery — استعلامات بحث CarbonBlack لاكتشاف استغلال PrintNightmare (CVE-2021-1675) عبر أحداث الملفات وتحميل الوحدات والعمليات، استنادًا إلى قواعد Sigma. | Kitploit
أدوات/GitHubGitHub/mrezqi/cve-2021-1675_carbonblack_huntingquery
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHubmrezqi/cve-2021-1675_carbonblack_huntingquery

CVE-2021-1675_CarbonBlack_HuntingQuery

استعلامات بحث CarbonBlack لاكتشاف استغلال PrintNightmare (CVE-2021-1675) عبر أحداث الملفات وتحميل الوحدات والعمليات، استنادًا إلى قواعد Sigma.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
15منذ 5 سنواتلم تتم المراجعة بعد

استعلام صيد CarbonBlack لـ CVE-2021-1675 (PrintNightmare)

#1 بناءً على قاعدة Sigma لكشف كود الـ POC

root@kitploit:~
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123

#2 بناءً على قاعدة Sigma لكشف كود الـ POC

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe

#3 بناءً على قاعدة Sigma لكشف كود الـ POC

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe

#4 اكتشاف أحداث الملفات (غير موقعة)، اضبط هذا وفق خط الأساس لديك. لم أحدد مسار برنامج التشغيل هنا عن قصد لأن الاستغلال وما بعد الاستغلال لا يزال غير واضح إلى حد ما. تأكد من ضبط هذا وفق خط الأساس لديك (الهاش المعروف، إلخ).

root@kitploit:~
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED

#5 اكتشاف أحداث الملفات (موقعة من غير مايكروسوفت)، اضبط هذا وفق خط الأساس لديك

root@kitploit:~
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

#6 استناداً إلى https://github.com/LaresLLC/CVE-2021-1675

root@kitploit:~
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe
تنزيل الأداة