
Zeek package que detecta intentos de explotación de CVE-2021-38647 (OMIGOD) monitoreando tráfico OMI/WMI en busca de headers Authorization faltantes y payloads SOAP maliciosos, con puertos configurables y datos de clasificación de incidentes de respuesta.
Un paquete de Zeek que detecta intentos de explotación de CVE-2021-38647, también conocido como OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
El exploit consiste simplemente en omitir el encabezado Authorization. Imagen resumen a continuación.
Exploit resumen
Instalar como un paquete de Zeek en un entorno en vivo
zkg install corelight/CVE-2021-38647
O usar la URL directa.
zkg install https://github.com/corelight/CVE-2021-38647/
Usar contra un pcap que ya tengas
zeek -Cr scripts/__load__.zeek your.pcap
Este paquete funcionará en entornos agrupados o no agrupados.
Las opciones configurables en el script omigod.zeek se pueden cambiar según las necesidades de implementación, como se describe a continuación.
Los puertos TCP están configurados como los valores predeterminados servidos por OMI. Agregue cualquier puerto no predeterminado al siguiente conjunto.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Para ayudar con el triaje de IR de los avisos EXPLOIT_REQUEST y EXPLOIT_RESPONSE, el campo 'sub' incluirá los primeros 'bytes_of_data_in_notice' en el aviso. Establezca esto en un número alto para recopilar toda la carga útil: el valor predeterminado de 10000 debería ser suficiente para capturar todos los datos relevantes.
option bytes_of_data_in_notice = 10000;
Para ayudar con el triaje y la búsqueda de IR, un aviso separado 'EXPLOIT_ATTEMPT' incluirá los nombres y valores de los encabezados del cliente en el campo 'sub' del aviso.
option raise_seperate_notice_for_missing_auth_header = T;
Use la lista blanca de User-Agent con mucha moderación para silenciar falsos positivos de su propio escáner o sistemas legítimos. Recuerde, un atacante puede simplemente falsificar este user-agent. Ejemplo:
option user_agent_whitelist = /^Microsoft WinRM Client$/;