Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-31166-detection-rules — Diferentes reglas para detectar si CVE-2021-31166 está siendo explotado | Kitploit
Herramientas/GitHubGitHub/mvlnetdev/cve-2021-31166-detection-rules
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de RedesInteligencia de AmenazasDetección de Intrusiones
GitHubmvlnetdev/cve-2021-31166-detection-rules

CVE-2021-31166-detection-rules

Diferentes reglas para detectar si CVE-2021-31166 está siendo explotado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
31hace 4 añosAún no revisado

Reglas de Detección para CVE-2021-31166

Diferentes reglas para detectar si se está explotando CVE-2021-31166

Reglas disponibles:

  • Suricata
  • Snort
    • Las reglas de snort también funcionan en suricata.
  • Zeek

Por hacer:

  • Hacer disponibles los PCAPs que se usaron durante el desarrollo de las firmas

Zeek script

  • Detección cuando se está explotando la vulnerabilidad CVE-2021-31166.
  • Detección si el 'host explotado' está caído (esto tiene un umbral alto y puede dar algunos falsos negativos).
  • Detectar solo en una subred determinada. Predeterminado: 192.168.0.0/16, 172.16.0.0/12 y 10.0.0.0/8.
  • Aprender hosts que tengan IIS instalado o tengan WinRM o WSDAPI habilitado y que por lo tanto puedan ser vulnerables. Detectar el exploit solo en esos hosts después de que hayan sido encontrados.
    • Esta característica está desactivada por defecto. Cambie el valor de learn_iis_webservers a T si desea activarla.

Preguntas Frecuentes

¿Qué versiones de SO son vulnerables?

  • Windows Server, versión 2004 (o 20H1) (instalación Server Core),
  • Windows 10 Versión 2004 (o 20H1) para sistemas ARM64/x64/32 bits,
  • Windows Server, versión 20H2 (instalación Server Core),
  • Windows 10 Versión 20H2 para sistemas ARM64/x64/32 bits.

Para más información visite: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166

El siguiente software es vulnerable en esas versiones:

  • IIS
  • WinRM
  • WSDAPI

¿Las reglas de suricata y el script de zeek también funcionan en WinRM y WSDAPI?

Sí, funcionan. Los puertos para WinRM y WSDAPI son:

  • WinRM = 5357
  • WSDAPI = 5985 (HTTP)

Créditos:

  • PoC inicial: https://github.com/0vercl0k/CVE-2021-31166
  • WinRM afectado: https://twitter.com/JimDinMN/status/1395071966487269376
  • WSDAPI afectado: https://twitter.com/HenkPoley/status/1394309837304082439

Descargo de responsabilidad

Los scripts o reglas no han sido probados en producción. Úselos bajo su propio riesgo.

Básicamente no tengo idea de lo que estoy haciendo.

Por favor, envíe comentarios si los tiene.

Descargar herramienta