Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-38647-noimages — Zeek-Paket, das CVE-2021-38647 (OMIGOD) Exploit-Versuche erkennt, indem es OMI/WMI-Datenverkehr auf fehlende Authorization-Header und bösartige SOAP-Payloads überwacht, mit konfigurierbaren Ports und Incident-Response-Triage-Daten. | Kitploit
Tools/GitHubGitHub/corelight/
cve-2021-38647-noimages
SchwachstellenanalyseExploitationNetzwerksicherheitCloud-SicherheitEinbruchserkennungIncident Response
GitHubcorelight/cve-2021-38647-noimages

CVE-2021-38647-noimages

Zeek-Paket, das CVE-2021-38647 (OMIGOD) Exploit-Versuche erkennt, indem es OMI/WMI-Datenverkehr auf fehlende Authorization-Header und bösartige SOAP-Payloads überwacht, mit konfigurierbaren Ports und Incident-Response-Triage-Daten.

Repository anzeigen
63vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2021-38647 – auch bekannt als „OMIGOD“

Ein Zeek-Paket, das Exploit-Versuche für CVE-2021-38647 (auch bekannt als OMIGOD) erkennt.

https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647

Exploit

Der Exploit besteht einfach darin, den Authorization-Header wegzulassen. Das Bild unten zeigt es auf einen Blick.
Exploit auf einen Blick

Installation

Installieren Sie das Paket in einer Live-Umgebung als Zeek-Paket:
zkg install corelight/CVE-2021-38647 ODER nutzen Sie die direkte URL:
zkg install https://github.com/corelight/CVE-2021-38647/

Verwenden Sie es gegen einen vorhandenen pcap:
zeek -Cr scripts/__load__.zeek your.pcap

Optionen und Hinweise:

  • Dieses Paket läuft in geclusterten und nicht geclusterten Umgebungen.

  • Konfigurierbare Optionen im omigod.zeek-Skript können geändert werden, um Ihren Implementierungsanforderungen gerecht zu werden, wie unten beschrieben.

  • Die TCP-Ports sind auf die von OMI standardmäßig bereitgestellten Ports eingestellt. Fügen Sie alle nicht standardmäßigen Ports in die folgende Menge ein.
    option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);

  • Zur Unterstützung der IR-Triage von EXPLOIT_REQUEST- und EXPLOIT_RESPONSE-Meldungen enthält das Feld 'sub' die ersten 'bytes_of_data_in_notice' der Meldung. Setzen Sie dies auf eine hohe Zahl, um die gesamte Nutzlast zu erfassen – der Standardwert von 10000 sollte ausreichen, um alle relevanten Daten zu erfassen.
    option bytes_of_data_in_notice = 10000;

  • Zur Unterstützung von IR-Triage und -Jagd wird eine separate Meldung 'EXPLOIT_ATTEMPT' die Client-Headernamen und -Werte im Feld 'sub' der Meldung enthalten.
    option raise_seperate_notice_for_missing_auth_header = T;

  • Verwenden Sie die User-Agent-Whitelist sehr sparsam, um False Positives von Ihrem eigenen Scanner oder legitimen Systemen zu unterdrücken. Denken Sie daran, dass ein Angreifer diesen User-Agent einfach fälschen kann. Beispiel:
    option user_agent_whitelist = /^Microsoft WinRM Client$/;

Tool herunterladen