
CVE-2021-38647, alias « OMIGOD » : vulnérabilité dans Windows OMI
Un paquet Zeek qui détecte les tentatives d'exploitation de CVE-2021-38647 alias OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
L'exploitation consiste simplement à omettre l'en-tête Authorization ; en bref, voir l'image ci-dessous.

Installez-le en tant que paquet Zeek dans un environnement live.
zkg install corelight/CVE-2021-38647
OU utilisez l'URL directe.
zkg install https://github.com/corelight/CVE-2021-38647/
Utilisez-le sur un pcap que vous avez déjà.
zeek -Cr scripts/__load__.zeek your.pcap
Ce paquet fonctionnera dans des environnements en cluster ou non.
Les options configurables dans le script omigod.zeek peuvent être modifiées pour s'adapter à vos besoins d'implémentation, comme décrit ci-dessous.
Les ports TCP correspondent aux ports par défaut servis par OMI. Ajoutez tout port non défini par défaut dans l'ensemble suivant.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Pour faciliter le triage de la réponse aux incidents des notices EXPLOIT_REQUEST et EXPLOIT_RESPONSE, le champ 'sub' inclura les premiers 'bytes_of_data_in_notice' de la notice. Définissez une valeur élevée pour collecter l'intégralité de la charge utile - la valeur par défaut de 10000 devrait être suffisamment élevée pour capturer toutes les données pertinentes.
option bytes_of_data_in_notice = 10000;
Pour faciliter le triage de la réponse aux incidents et la chasse aux menaces, une notice séparée 'EXPLOIT_ATTEMPT' inclura les noms et valeurs des en-têtes client dans le champ 'sub' de la notice.
option raise_seperate_notice_for_missing_auth_header = T;
Utilisez la liste blanche d'User-Agent avec beaucoup de parcimonie pour masquer les faux positifs de votre propre scanner ou de systèmes légitimes. N'oubliez pas qu'un attaquant peut simplement usurper cet user-agent. Exemple :
option user_agent_whitelist = /^Microsoft WinRM Client$/;