Reglas de Detección para CVE-2021-31166
Diferentes reglas para detectar si se está explotando CVE-2021-31166
Reglas disponibles:
- Suricata
- Snort
- Las reglas de snort también funcionan en suricata.
- Zeek
Por hacer:
- Hacer disponibles los PCAPs que se usaron durante el desarrollo de las firmas
Zeek script
- Detección cuando se está explotando la vulnerabilidad CVE-2021-31166.
- Detección si el 'host explotado' está caído (esto tiene un umbral alto y puede dar algunos falsos negativos).
- Detectar solo en una subred determinada. Predeterminado: 192.168.0.0/16, 172.16.0.0/12 y 10.0.0.0/8.
- Aprender hosts que tengan IIS instalado o tengan WinRM o WSDAPI habilitado y que por lo tanto puedan ser vulnerables. Detectar el exploit solo en esos hosts después de que hayan sido encontrados.
- Esta característica está desactivada por defecto. Cambie el valor de
learn_iis_webservers a T si desea activarla.
Preguntas Frecuentes
¿Qué versiones de SO son vulnerables?
- Windows Server, versión 2004 (o 20H1) (instalación Server Core),
- Windows 10 Versión 2004 (o 20H1) para sistemas ARM64/x64/32 bits,
- Windows Server, versión 20H2 (instalación Server Core),
- Windows 10 Versión 20H2 para sistemas ARM64/x64/32 bits.
Para más información visite: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166
El siguiente software es vulnerable en esas versiones:
¿Las reglas de suricata y el script de zeek también funcionan en WinRM y WSDAPI?
Sí, funcionan. Los puertos para WinRM y WSDAPI son:
- WinRM = 5357
- WSDAPI = 5985 (HTTP)
Créditos:
Descargo de responsabilidad
Los scripts o reglas no han sido probados en producción. Úselos bajo su propio riesgo.
Básicamente no tengo idea de lo que estoy haciendo.
Por favor, envíe comentarios si los tiene.