
استعلامات بحث CarbonBlack لاكتشاف استغلال PrintNightmare (CVE-2021-1675) عبر أحداث الملفات وتحميل الوحدات والعمليات، استنادًا إلى قواعد Sigma.
#1 بناءً على قاعدة Sigma لكشف كود الـ POC
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 بناءً على قاعدة Sigma لكشف كود الـ POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 بناءً على قاعدة Sigma لكشف كود الـ POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 اكتشاف أحداث الملفات (غير موقعة)، اضبط هذا وفق خط الأساس لديك. لم أحدد مسار برنامج التشغيل هنا عن قصد لأن الاستغلال وما بعد الاستغلال لا يزال غير واضح إلى حد ما. تأكد من ضبط هذا وفق خط الأساس لديك (الهاش المعروف، إلخ).
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 اكتشاف أحداث الملفات (موقعة من غير مايكروسوفت)، اضبط هذا وفق خط الأساس لديك
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 استناداً إلى https://github.com/LaresLLC/CVE-2021-1675
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe