
CarbonBlack-Jagdabfragen zur Erkennung der PrintNightmare (CVE-2021-1675)-Ausnutzung über Datei-, Modullade- und Prozessereignisse, basierend auf Sigma-Regeln.
#1 Basierend auf Sigma-Regel zur Erkennung des POC-Codes
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 Basierend auf Sigma-Regel zur Erkennung des POC-Codes
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 Basierend auf Sigma-Regel zur Erkennung des POC-Codes
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 Erkennung von Dateiereignissen (unsigniert), passen Sie dies an Ihre Basislinie an. Ich habe den Treiberpfad hier absichtlich nicht angegeben, da die Ausnutzung und Nachnutzung noch etwas unklar ist. Passen Sie dies unbedingt an Ihre Basislinie an (bekannter Hash usw.).
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 Erkennung von Dateiereignissen (signiert von Nicht-MS), passen Sie dies an Ihre Basislinie an
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 Basierend auf https://github.com/LaresLLC/CVE-2021-1675
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe