
Zeek-Paket zur Erkennung von CVE-2021-1675 (PrintNightmare) durch Überwachung von Named Pipes und RPC-Operationen auf spoolss-Ausnutzungsversuche.
:: Dieses Zeek-Paket nutzt pcap und die Arbeit von: https://github.com/LaresLLC/CVE-2021-1675.git
baut auf der Tatsache auf, dass
zeek-pkg install zeek/initconf/
oder
@load
Detailierte Meldungen und Beschreibungen: Folgende Meldungen werden vom Skript generiert:
Heuristiken sind einfach: Prüfe auf
Dies sollte folgende Arten von Notizen erzeugen: Beispiel-Notiz:
1625227917.821008 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Übereinstimmung mit \pipe\spoolss spoolss RpcEnumPrinterDrivers - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - - 1625227917.952406 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Übereinstimmung mit \pipe\spoolss spoolss RpcAddPrinterDriverEx - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - -