Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-38647 — CVE-2021-38647, alias « OMIGOD » : vulnérabilité dans Windows OMI | Kitploit
Outils/GitHubGitHub/corelight/cve-2021-38647
Analyse des VulnérabilitésExploitationSécurité RéseauRenseignement sur les MenacesDétection d'IntrusionRéponse aux Incidents
GitHubcorelight/cve-2021-38647

CVE-2021-38647

CVE-2021-38647, alias « OMIGOD » : vulnérabilité dans Windows OMI

Voir le dépôt
5515il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-38647 alias "OMIGOD"

Un paquet Zeek qui détecte les tentatives d'exploitation de CVE-2021-38647 alias OMIGOD.

https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647

Exploitation

L'exploitation consiste simplement à omettre l'en-tête Authorization ; en bref, voir l'image ci-dessous.
Exploit en bref

Installation

Installez-le en tant que paquet Zeek dans un environnement live.
zkg install corelight/CVE-2021-38647 OU utilisez l'URL directe.
zkg install https://github.com/corelight/CVE-2021-38647/

Utilisez-le sur un pcap que vous avez déjà.
zeek -Cr scripts/__load__.zeek your.pcap

Options et notes :

  • Ce paquet fonctionnera dans des environnements en cluster ou non.

  • Les options configurables dans le script omigod.zeek peuvent être modifiées pour s'adapter à vos besoins d'implémentation, comme décrit ci-dessous.

  • Les ports TCP correspondent aux ports par défaut servis par OMI. Ajoutez tout port non défini par défaut dans l'ensemble suivant.
    option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);

  • Pour faciliter le triage de la réponse aux incidents des notices EXPLOIT_REQUEST et EXPLOIT_RESPONSE, le champ 'sub' inclura les premiers 'bytes_of_data_in_notice' de la notice. Définissez une valeur élevée pour collecter l'intégralité de la charge utile - la valeur par défaut de 10000 devrait être suffisamment élevée pour capturer toutes les données pertinentes.
    option bytes_of_data_in_notice = 10000;

  • Pour faciliter le triage de la réponse aux incidents et la chasse aux menaces, une notice séparée 'EXPLOIT_ATTEMPT' inclura les noms et valeurs des en-têtes client dans le champ 'sub' de la notice.
    option raise_seperate_notice_for_missing_auth_header = T;

  • Utilisez la liste blanche d'User-Agent avec beaucoup de parcimonie pour masquer les faux positifs de votre propre scanner ou de systèmes légitimes. N'oubliez pas qu'un attaquant peut simplement usurper cet user-agent. Exemple :
    option user_agent_whitelist = /^Microsoft WinRM Client$/;

Télécharger l’outil