
Requêtes de chasse CarbonBlack pour détecter l'exploitation de PrintNightmare (CVE-2021-1675) via les événements de fichier, de chargement de module et de processus, basées sur les règles Sigma.
#1 Basé sur la règle Sigma pour détecter le code POC
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 Basé sur la règle Sigma pour détecter le code POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 Basé sur la règle Sigma pour détecter le code POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 Détection des événements de fichier (non signés), ajustez ceci à votre baseline. Je n'ai volontairement pas spécifié le chemin du pilote ici car l'exploitation et la post-exploitation sont encore un peu floues. Assurez-vous d'ajuster ceci à votre baseline (hash connu, etc.).
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 Détection des événements de fichier (signés par un éditeur autre que Microsoft), ajustez ceci à votre baseline
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 Basé sur https://github.com/LaresLLC/CVE-2021-1675
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe