
CVE-2021-38647 AKA "OMIGOD" vulnerabilidad en Windows OMI
Un paquete de Zeek que detecta intentos de explotación de CVE-2021-38647, también conocido como OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
El exploit simplemente implica omitir el encabezado Authorization; a continuación una imagen resumen.

Instalar como paquete de Zeek en un entorno en vivo
zkg install corelight/CVE-2021-38647
O usar la URL directa.
zkg install https://github.com/corelight/CVE-2021-38647/
Usar contra un pcap que ya tengas
zeek -Cr scripts/__load__.zeek your.pcap
Este paquete funcionará en entornos agrupados o no agrupados.
Las opciones configurables en el script omigod.zeek se pueden cambiar para adaptarse a las necesidades de implementación, como se describe a continuación.
Los puertos TCP están establecidos como los predeterminados servidos por OMI. Agregue cualquier puerto no predeterminado al siguiente conjunto.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Para ayudar con el triaje de IR de las notificaciones EXPLOIT_REQUEST y EXPLOIT_RESPONSE, el campo 'sub' incluirá los primeros 'bytes_of_data_in_notice' de la notificación. Establezca esto a un número alto para recopilar todo el payload; el valor predeterminado de 10000 debería ser suficiente para capturar todos los datos relevantes.
option bytes_of_data_in_notice = 10000;
Para ayudar con el triaje y la búsqueda de IR, una notificación separada 'EXPLOIT_ATTEMPT' incluirá los nombres y valores de los encabezados del cliente en el campo 'sub' de la notificación.
option raise_seperate_notice_for_missing_auth_header = T;
Use la lista blanca de User-Agent con mucha moderación para silenciar falsos positivos de su propio escáner o sistemas legítimos. Recuerde, un atacante puede simplemente falsificar este user-agent. Ejemplo:
option user_agent_whitelist = /^Microsoft WinRM Client$/;