Diferentes reglas para detectar si se está explotando CVE-2021-31166
Reglas disponibles:
Suricata
Snort
Las reglas de snort también funcionan en suricata.
Zeek
Por hacer:
Hacer disponibles los PCAPs que se usaron durante el desarrollo de las firmas
Zeek script
Detección cuando se está explotando la vulnerabilidad CVE-2021-31166.
Detección si el 'host explotado' está caído (esto tiene un umbral alto y puede dar algunos falsos negativos).
Detectar solo en una subred determinada. Predeterminado: 192.168.0.0/16, 172.16.0.0/12 y 10.0.0.0/8.
Aprender hosts que tengan IIS instalado o tengan WinRM o WSDAPI habilitado y que por lo tanto puedan ser vulnerables. Detectar el exploit solo en esos hosts después de que hayan sido encontrados.
Esta característica está desactivada por defecto. Cambie el valor de learn_iis_webservers a T si desea activarla.
Preguntas Frecuentes
¿Qué versiones de SO son vulnerables?
Windows Server, versión 2004 (o 20H1) (instalación Server Core),
Windows 10 Versión 2004 (o 20H1) para sistemas ARM64/x64/32 bits,
Windows Server, versión 20H2 (instalación Server Core),
Windows 10 Versión 20H2 para sistemas ARM64/x64/32 bits.