
Zeek package pour détecter CVE-2021-1675 (PrintNightmare) en surveillant les named pipes et les opérations RPC pour les tentatives d'exploitation de spoolss.
:: Ce paquet Zeek utilise pcap et le travail de : https://github.com/LaresLLC/CVE-2021-1675.git
s'appuie sur le fait que
zeek-pkg install zeek/initconf/
ou
@load
Détail des alertes et descriptions : Les alertes suivantes sont générées par le script :
Les heuristiques sont simples : vérifier pour
Cela devrait générer les types de notifications suivants : Exemple de notification :
1625227917.821008 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcEnumPrinterDrivers - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - - 1625227917.952406 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcAddPrinterDriverEx - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - -