قواعد كشف CVE-2021-31166
قواعد مختلفة للكشف عن ما إذا كان CVE-2021-31166 يتم استغلاله
القواعد المتاحة:
- Suricata
- Snort
- قواعد Snort تعمل أيضًا على Suricata.
- Zeek
للقيام به:
- توفير ملفات PCAP التي استُخدمت أثناء تطوير التواقيع
سكربت Zeek
- الكشف عند استغلال ثغرة CVE-2021-31166.
- الكشف عما إذا كان المضيف الذي تم استغلاله معطلاً (لهذا حد مرتفع وقد يعطي بعض النتائج السلبية الكاذبة).
- الكشف فقط على شبكة فرعية معينة. الافتراضي: 192.168.0.0/16 و172.16.0.0/12 و10.0.0.0/8.
- تعلّم المضيفات التي لديها IIS مثبتًا أو التي لديها WinRM أو WSDAPI مفعّلاً وبالتالي قد تكون معرضة للخطر. اكتشف الاستغلال على تلك المضيفات فقط بعد العثور عليها.
- هذه الميزة معطلة افتراضيًا. غيّر قيمة
learn_iis_webservers إلى T إذا أردت تشغيلها.
الأسئلة الشائعة
ما إصدارات أنظمة التشغيل المعرضة للخطر؟
- Windows Server، الإصدار 2004 (أو 20H1) (تثبيت Server Core)،
- Windows 10 الإصدار 2004 (أو 20H1) لأنظمة ARM64/x64/32-bit،
- Windows Server، الإصدار 20H2 (تثبيت Server Core)،
- Windows 10 الإصدار 20H2 لأنظمة ARM64/x64/32-bit.
لمزيد من المعلومات قم بزيارة: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166
البرامج التالية معرضة للخطر على تلك الإصدارات:
هل تعمل قواعد Suricata وسكربت Zeek أيضًا على WinRM وWSDAPI؟
نعم. المنافذ الخاصة بـ WinRM وWSDAPI هي:
- WinRM = 5357
- WSDAPI = 5985 (HTTP)
الاعتمادات:
إخلاء المسؤولية
لم يتم اختبار السكربتات أو القواعد في بيئة الإنتاج. استخدمها على مسؤوليتك الخاصة.
أنا أساسًا لا أعرف ما الذي أفعله.
يرجى إرسال ملاحظاتك إذا كانت لديك.