Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-38647-noimages — Zeek package que detecta intentos de explotación de CVE-2021-38647 (OMIGOD) monitoreando tráfico OMI/WMI en busca de headers Authorization faltantes y payloads SOAP maliciosos, con puertos configurables y datos de clasificación de incidentes de respuesta. | Kitploit
Herramientas/GitHubGitHub/corelight/cve-2021-38647-noimages
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesSeguridad en la NubeDetección de IntrusionesRespuesta a Incidentes
GitHubcorelight/cve-2021-38647-noimages

CVE-2021-38647-noimages

Zeek package que detecta intentos de explotación de CVE-2021-38647 (OMIGOD) monitoreando tráfico OMI/WMI en busca de headers Authorization faltantes y payloads SOAP maliciosos, con puertos configurables y datos de clasificación de incidentes de respuesta.

Ver Repositorio
63hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-38647 también conocido como "OMIGOD"

Un paquete de Zeek que detecta intentos de explotación de CVE-2021-38647, también conocido como OMIGOD.

https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647

Exploit

El exploit consiste simplemente en omitir el encabezado Authorization. Imagen resumen a continuación.
Exploit resumen

Instalación

Instalar como un paquete de Zeek en un entorno en vivo
zkg install corelight/CVE-2021-38647 O usar la URL directa.
zkg install https://github.com/corelight/CVE-2021-38647/

Usar contra un pcap que ya tengas
zeek -Cr scripts/__load__.zeek your.pcap

Opciones y notas:

  • Este paquete funcionará en entornos agrupados o no agrupados.

  • Las opciones configurables en el script omigod.zeek se pueden cambiar según las necesidades de implementación, como se describe a continuación.

  • Los puertos TCP están configurados como los valores predeterminados servidos por OMI. Agregue cualquier puerto no predeterminado al siguiente conjunto.
    option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);

  • Para ayudar con el triaje de IR de los avisos EXPLOIT_REQUEST y EXPLOIT_RESPONSE, el campo 'sub' incluirá los primeros 'bytes_of_data_in_notice' en el aviso. Establezca esto en un número alto para recopilar toda la carga útil: el valor predeterminado de 10000 debería ser suficiente para capturar todos los datos relevantes.
    option bytes_of_data_in_notice = 10000;

  • Para ayudar con el triaje y la búsqueda de IR, un aviso separado 'EXPLOIT_ATTEMPT' incluirá los nombres y valores de los encabezados del cliente en el campo 'sub' del aviso.
    option raise_seperate_notice_for_missing_auth_header = T;

  • Use la lista blanca de User-Agent con mucha moderación para silenciar falsos positivos de su propio escáner o sistemas legítimos. Recuerde, un atacante puede simplemente falsificar este user-agent. Ejemplo:
    option user_agent_whitelist = /^Microsoft WinRM Client$/;

Descargar herramienta