
https://github.com/corelight/CVE-2021-38647 sin el bloat
https://github.com/corelight/CVE-2021-38647 sin el bloat
Un paquete de Zeek que detecta intentos de explotación de CVE-2021-38647, también conocido como OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
El exploit consiste simplemente en omitir el encabezado Authorization; imagen resumen a continuación.
Exploit resumen
Instalar como paquete de Zeek en un entorno en vivo
zkg install corelight/CVE-2021-38647
O usa la URL directa.
zkg install https://github.com/corelight/CVE-2021-38647/
Usar contra un pcap que ya tengas
zeek -Cr scripts/__load__.zeek your.pcap
Este paquete funcionará en entornos agrupados o no agrupados.
Las opciones configurables en el script omigod.zeek pueden modificarse para adaptarse a tus necesidades de implementación, como se describe a continuación.
Los puertos TCP están establecidos como los predeterminados servidos por OMI. Agrega cualquier puerto no predeterminado al siguiente conjunto.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Para ayudar en el triaje de IR de las notificaciones EXPLOIT_REQUEST y EXPLOIT_RESPONSE, el campo 'sub' incluirá los primeros 'bytes_of_data_in_notice' en la notificación. Establece esto a un número alto para recopilar todo el payload; el valor predeterminado de 10000 debería ser suficiente para capturar todos los datos relevantes.
option bytes_of_data_in_notice = 10000;
Para ayudar en el triaje y la caza de IR, una notificación separada 'EXPLOIT_ATTEMPT' incluirá los nombres y valores de los encabezados del cliente en el campo 'sub' de la notificación.
option raise_seperate_notice_for_missing_auth_header = T;
Usa la lista blanca de User-Agent con mucha moderación para silenciar falsos positivos de tu propio escáner o sistemas legítimos. Recuerda, un atacante simplemente puede falsificar este user-agent. Ejemplo:
option user_agent_whitelist = /^Microsoft WinRM Client$/;