Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-1675_CarbonBlack_HuntingQuery — Consultas de búsqueda de CarbonBlack para detectar la explotación de PrintNightmare (CVE-2021-1675) mediante eventos de archivo, carga de módulos y procesos, basadas en reglas Sigma. | Kitploit
Herramientas/GitHubGitHub/mrezqi/cve-2021-1675_carbonblack_huntingquery
Herramientas DefensivasGestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesInteligencia de AmenazasRespuesta a IncidentesAnálisis de Registros
GitHubmrezqi/cve-2021-1675_carbonblack_huntingquery

CVE-2021-1675_CarbonBlack_HuntingQuery

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Consultas de búsqueda de CarbonBlack para detectar la explotación de PrintNightmare (CVE-2021-1675) mediante eventos de archivo, carga de módulos y procesos, basadas en reglas Sigma.

Ver Repositorio
118hace 5 añosAún no revisado
Compartir

Consulta de caza en CarbonBlack para CVE-2021-1675 (PrintNightmare)

#1 Basado en la regla Sigma para detectar el código POC

filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123

#2 Basado en la regla Sigma para detectar el código POC

(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe

#3 Basado en la regla Sigma para detectar el código POC

(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe

#4 Detección de eventos de archivo (sin firmar), ajústalo a tu línea base. No especifiqué la ruta del controlador a propósito aquí, ya que la explotación y la post-explotación aún no están del todo claras. Asegúrate de ajustarlo a tu línea base (hash conocido, etc.).

process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED

#5 Detección de eventos de archivo (firmados por otros que no sean MS), ajústalo a tu línea base

process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

#6 Basado en https://github.com/LaresLLC/CVE-2021-1675

parent_name:spoolsv\.exe AND childproc_name:werfault\.exe
Descargar herramienta