Erkennungsregeln für CVE-2021-31166
Verschiedene Regeln, um zu erkennen, ob CVE-2021-31166 ausgenutzt wird
Verfügbare Regeln:
- Suricata
- Snort
- Die Snort-Regeln funktionieren auch auf Suricata.
- Zeek
Zu erledigen:
- PCAPs bereitstellen, die während der Entwicklung der Signaturen verwendet wurden
Zeek-Skript
- Erkennung, wenn die Sicherheitslücke CVE-2021-31166 ausgenutzt wird.
- Erkennung, ob der 'ausgenutzte Host' nicht mehr erreichbar ist (dies hat einen hohen Schwellenwert und kann zu einigen falsch-negativen Ergebnissen führen).
- Nur auf einem bestimmten Subnetz erkennen. Standard: 192.168.0.0/16, 172.16.0.0/12 und 10.0.0.0/8.
- Lernen von Hosts, die IIS installiert haben oder WinRM oder WSDAPI aktiviert haben und daher möglicherweise verwundbar sind. Erkennung des Exploits nur auf diesen Hosts, nachdem sie gefunden wurden.
- Diese Funktion ist standardmäßig deaktiviert. Ändere den Wert von
learn_iis_webservers auf T, wenn du sie aktivieren möchtest.
FAQ
Welche OS-Versionen sind verwundbar?
- Windows Server, Version 2004 (oder 20H1) (Server Core-Installation),
- Windows 10 Version 2004 (oder 20H1) für ARM64/x64/32-Bit-Systeme,
- Windows Server, Version 20H2 (Server Core-Installation),
- Windows 10 Version 20H2 für ARM64/x64/32-Bit-Systeme.
Für weitere Informationen besuche: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166
Die folgende Software ist auf diesen Versionen verwundbar:
Funktionieren die Suricata-Regeln und das Zeek-Skript auch mit WinRM und WSDAPI?
Ja, das tun sie. Die Ports für WinRM und WSDAPI sind:
- WinRM = 5357
- WSDAPI = 5985 (HTTP)
Danksagungen:
Haftungsausschluss
Die Skripte oder Regeln wurden nicht in der Produktion getestet. Nutzung auf eigene Gefahr.
Ich habe im Grunde keine Ahnung, was ich tue.
Bitte sende Feedback, falls du welches hast.