Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-42292 — Paquete de Zeek que detecta la explotación de la escalada de privilegios local CVE-2021-42292 de Microsoft Excel mediante el análisis del tráfico de red de descargas de hojas de cálculo. | Kitploit
Herramientas/GitHubGitHub/corelight/cve-2021-42292
Análisis de VulnerabilidadesExplotaciónSeguridad de RedesInteligencia de AmenazasDetección de IntrusionesRespuesta a Incidentes
GitHubcorelight/cve-2021-42292

CVE-2021-42292

Paquete de Zeek que detecta la explotación de la escalada de privilegios local CVE-2021-42292 de Microsoft Excel mediante el análisis del tráfico de red de descargas de hojas de cálculo.

Ver Repositorio
1862hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-42292

Este paquete detecta explotaciones de CVE-2021-42292, una vulnerabilidad de escalada de privilegios local en Microsoft Excel, y genera un aviso en notice.log para ello.

https://corelight.com/blog/detecting-cve-2021-42292

Método de detección:

Este paquete detecta la vulnerabilidad cuando la hoja de cálculo de Excel desencadenante descarga una segunda hoja de cálculo. La segunda hoja de cálculo se ejecuta con privilegios elevados. Podemos detectar que Microsoft Excel descarga un archivo de Microsoft Excel con este script. En nuestras pruebas en algunas redes en vivo que monitoreamos, esta combinación fue extremadamente rara y no hemos visto falsos positivos hasta ahora.

Uso:

root@kitploit:~
$ zeek -Cr excelsploit_1.pcap packages

$ cat notice.log
#separator \x09
#set_separator  ,
#empty_field    (empty)
#unset_field    -
#path   notice
#open   2021-11-10-10-56-50
#fields ts      uid     id.orig_h       id.orig_p       id.resp_h       id.resp_p       fuid    file_mime_type  file_desc       proto   note    msg     sub     src     dst     p       n       peer_descr      actions email_dest      suppress_for    remote_location.country_code    remote_location.region  remote_location.city    remote_location.latitude        remote_location.longitude
#types  time    string  addr    port    addr    port    string  string  string  enum    enum    string  string  addr    addr    port    count   string  set[enum]       set[string]     interval        string  string  string  double  double
1636433584.277654       CeV1DA2EM1pRTfgWkc      127.0.0.1       51543   127.0.0.1       80      -       -       -       tcp     CVE_2021_42292::CVE_2021_42292  127.0.0.1 may be compromised by CVE-2021-42292, MS Office Excel download using Office from 127.0.0.1 detected. See sub field for additional triage information  host='127.0.0.1', method='HEAD', user_agent='Microsoft Office Excel 2014', CONTENT-TYPE='application/vnd.ms-excel', uri='/replica.xls'      127.0.0.1       127.0.0.1       80      -       -       Notice::ACTION_LOG      (empty) 3600.000000     -       -       -       -       -
1636433584.311236       CgKWSM1bhhl7K8B6n8      127.0.0.1       51545   127.0.0.1       80      -       -       -       tcp     CVE_2021_42292::CVE_2021_42292  127.0.0.1 may be compromised by CVE-2021-42292, MS Office Excel download using Office from 127.0.0.1 detected. See sub field for additional triage information  host='127.0.0.1', method='GET', user_agent='Mozilla/4.0 (compatible; ms-office; MSOffice 16)', CONTENT-TYPE='application/vnd.ms-excel', uri='/replica.xls'  127.0.0.1       127.0.0.1       80      -       -       Notice::ACTION_LOG      (empty) 3600.000000     -       -       -       -       -
#close  2021-11-10-10-56-50

También se proporcionan reglas de Suricata que reflejan la metodología de detección del paquete Zeek.

Enlaces:

  • Blog asociado que incluye un recorrido por los elementos del código:
    • https://corelight.com/blog/detecting-cve-2021-42292
  • Tipos MIME:
    • https://developer.mozilla.org/en-US/docs/Web/HTTP/Basics_of_HTTP/MIME_types/Common_types
  • Agentes de usuario de Excel:
    • https://developers.whatismybrowser.com/useragents/explore/software_name/excel/
Descargar herramienta