Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2021-1675_CarbonBlack_HuntingQuery — CarbonBlack-Jagdabfragen zur Erkennung der PrintNightmare (CVE-2021-1675)-Ausnutzung über Datei-, Modullade- und Prozessereignisse, basierend auf Sigma-Regeln. | Kitploit
Tools/GitHubGitHub/mrezqi/cve-2021-1675_carbonblack_huntingquery
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SchwachstellenanalyseBedrohungsanalyseIncident ResponseLog-Analyse
GitHubmrezqi/cve-2021-1675_carbonblack_huntingquery

CVE-2021-1675_CarbonBlack_HuntingQuery

CarbonBlack-Jagdabfragen zur Erkennung der PrintNightmare (CVE-2021-1675)-Ausnutzung über Datei-, Modullade- und Prozessereignisse, basierend auf Sigma-Regeln.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
15vor 5 JahrenNoch nicht geprüft
Teilen

CarbonBlack Jagdabfrage für CVE-2021-1675 (PrintNightmare)

#1 Basierend auf Sigma-Regel zur Erkennung des POC-Codes

root@kitploit:~
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123

#2 Basierend auf Sigma-Regel zur Erkennung des POC-Codes

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe

#3 Basierend auf Sigma-Regel zur Erkennung des POC-Codes

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe

#4 Erkennung von Dateiereignissen (unsigniert), passen Sie dies an Ihre Basislinie an. Ich habe den Treiberpfad hier absichtlich nicht angegeben, da die Ausnutzung und Nachnutzung noch etwas unklar ist. Passen Sie dies unbedingt an Ihre Basislinie an (bekannter Hash usw.).

root@kitploit:~
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED

#5 Erkennung von Dateiereignissen (signiert von Nicht-MS), passen Sie dies an Ihre Basislinie an

root@kitploit:~
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

#6 Basierend auf https://github.com/LaresLLC/CVE-2021-1675

root@kitploit:~
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe
Tool herunterladen