
Consultas de búsqueda de CarbonBlack para detectar la explotación de PrintNightmare (CVE-2021-1675) mediante eventos de archivo, carga de módulos y procesos, basadas en reglas Sigma.
#1 Basado en la regla Sigma para detectar el código POC
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 Basado en la regla Sigma para detectar el código POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 Basado en la regla Sigma para detectar el código POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 Detección de eventos de archivo (sin firmar), ajústalo a tu línea base. No especifiqué la ruta del controlador a propósito aquí, ya que la explotación y la post-explotación aún no están del todo claras. Asegúrate de ajustarlo a tu línea base (hash conocido, etc.).
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 Detección de eventos de archivo (firmados por otros que no sean MS), ajústalo a tu línea base
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 Basado en https://github.com/LaresLLC/CVE-2021-1675
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe