Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2021-38647 — https://github.com/corelight/CVE-2021-38647 sin el bloat | Kitploit
Herramientas/GitHubGitHub/abousteif/cve-2021-38647
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesSeguridad en la NubeDetección de IntrusionesRespuesta a Incidentes
GitHubabousteif/cve-2021-38647

cve-2021-38647

https://github.com/corelight/CVE-2021-38647 sin el bloat

Ver Repositorio
115hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cve-2021-38647

https://github.com/corelight/CVE-2021-38647 sin el bloat

CVE-2021-38647 también conocido como "OMIGOD"

Un paquete de Zeek que detecta intentos de explotación de CVE-2021-38647, también conocido como OMIGOD.

https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647

Exploit

El exploit consiste simplemente en omitir el encabezado Authorization; imagen resumen a continuación.
Exploit resumen

Instalación

Instalar como paquete de Zeek en un entorno en vivo
zkg install corelight/CVE-2021-38647 O usa la URL directa.
zkg install https://github.com/corelight/CVE-2021-38647/

Usar contra un pcap que ya tengas
zeek -Cr scripts/__load__.zeek your.pcap

Opciones y notas:

  • Este paquete funcionará en entornos agrupados o no agrupados.

  • Las opciones configurables en el script omigod.zeek pueden modificarse para adaptarse a tus necesidades de implementación, como se describe a continuación.

  • Los puertos TCP están establecidos como los predeterminados servidos por OMI. Agrega cualquier puerto no predeterminado al siguiente conjunto.
    option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);

  • Para ayudar en el triaje de IR de las notificaciones EXPLOIT_REQUEST y EXPLOIT_RESPONSE, el campo 'sub' incluirá los primeros 'bytes_of_data_in_notice' en la notificación. Establece esto a un número alto para recopilar todo el payload; el valor predeterminado de 10000 debería ser suficiente para capturar todos los datos relevantes.
    option bytes_of_data_in_notice = 10000;

  • Para ayudar en el triaje y la caza de IR, una notificación separada 'EXPLOIT_ATTEMPT' incluirá los nombres y valores de los encabezados del cliente en el campo 'sub' de la notificación.
    option raise_seperate_notice_for_missing_auth_header = T;

  • Usa la lista blanca de User-Agent con mucha moderación para silenciar falsos positivos de tu propio escáner o sistemas legítimos. Recuerda, un atacante simplemente puede falsificar este user-agent. Ejemplo:
    option user_agent_whitelist = /^Microsoft WinRM Client$/;

Descargar herramienta