
Zeek-Paket, das CVE-2021-38647 (OMIGOD) Exploit-Versuche erkennt, indem es OMI/WMI-Datenverkehr auf fehlende Authorization-Header und bösartige SOAP-Payloads überwacht, mit konfigurierbaren Ports und Incident-Response-Triage-Daten.
Ein Zeek-Paket, das Exploit-Versuche für CVE-2021-38647 (auch bekannt als OMIGOD) erkennt.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
Der Exploit besteht einfach darin, den Authorization-Header wegzulassen. Das Bild unten zeigt es auf einen Blick.
Exploit auf einen Blick
Installieren Sie das Paket in einer Live-Umgebung als Zeek-Paket:
zkg install corelight/CVE-2021-38647
ODER nutzen Sie die direkte URL:
zkg install https://github.com/corelight/CVE-2021-38647/
Verwenden Sie es gegen einen vorhandenen pcap:
zeek -Cr scripts/__load__.zeek your.pcap
Dieses Paket läuft in geclusterten und nicht geclusterten Umgebungen.
Konfigurierbare Optionen im omigod.zeek-Skript können geändert werden, um Ihren Implementierungsanforderungen gerecht zu werden, wie unten beschrieben.
Die TCP-Ports sind auf die von OMI standardmäßig bereitgestellten Ports eingestellt. Fügen Sie alle nicht standardmäßigen Ports in die folgende Menge ein.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Zur Unterstützung der IR-Triage von EXPLOIT_REQUEST- und EXPLOIT_RESPONSE-Meldungen enthält das Feld 'sub' die ersten 'bytes_of_data_in_notice' der Meldung. Setzen Sie dies auf eine hohe Zahl, um die gesamte Nutzlast zu erfassen – der Standardwert von 10000 sollte ausreichen, um alle relevanten Daten zu erfassen.
option bytes_of_data_in_notice = 10000;
Zur Unterstützung von IR-Triage und -Jagd wird eine separate Meldung 'EXPLOIT_ATTEMPT' die Client-Headernamen und -Werte im Feld 'sub' der Meldung enthalten.
option raise_seperate_notice_for_missing_auth_header = T;
Verwenden Sie die User-Agent-Whitelist sehr sparsam, um False Positives von Ihrem eigenen Scanner oder legitimen Systemen zu unterdrücken. Denken Sie daran, dass ein Angreifer diesen User-Agent einfach fälschen kann. Beispiel:
option user_agent_whitelist = /^Microsoft WinRM Client$/;