قواعد مختلفة للكشف عن ما إذا كان CVE-2021-31166 يتم استغلاله
القواعد المتاحة:
Suricata
Snort
قواعد Snort تعمل أيضًا على Suricata.
Zeek
للقيام به:
توفير ملفات PCAP التي استُخدمت أثناء تطوير التواقيع
سكربت Zeek
الكشف عند استغلال ثغرة CVE-2021-31166.
الكشف عما إذا كان المضيف الذي تم استغلاله معطلاً (لهذا حد مرتفع وقد يعطي بعض النتائج السلبية الكاذبة).
الكشف فقط على شبكة فرعية معينة. الافتراضي: 192.168.0.0/16 و172.16.0.0/12 و10.0.0.0/8.
تعلّم المضيفات التي لديها IIS مثبتًا أو التي لديها WinRM أو WSDAPI مفعّلاً وبالتالي قد تكون معرضة للخطر. اكتشف الاستغلال على تلك المضيفات فقط بعد العثور عليها.
هذه الميزة معطلة افتراضيًا. غيّر قيمة learn_iis_webservers إلى T إذا أردت تشغيلها.
الأسئلة الشائعة
ما إصدارات أنظمة التشغيل المعرضة للخطر؟
Windows Server، الإصدار 2004 (أو 20H1) (تثبيت Server Core)،
Windows 10 الإصدار 2004 (أو 20H1) لأنظمة ARM64/x64/32-bit،