Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-31166-detection-rules — Différentes règles pour détecter si CVE-2021-31166 est en cours d'exploitation | Kitploit
Outils/GitHubGitHub/mvlnetdev/cve-2021-31166-detection-rules
Analyse des VulnérabilitésExploitationSécurité WebSécurité RéseauRenseignement sur les MenacesDétection d'Intrusion
GitHubmvlnetdev/cve-2021-31166-detection-rules

CVE-2021-31166-detection-rules

Différentes règles pour détecter si CVE-2021-31166 est en cours d'exploitation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
31il y a 4 ansPas encore vérifié

Règles de détection pour CVE-2021-31166

Différentes règles pour détecter si CVE-2021-31166 est exploitée

Règles disponibles :

  • Suricata
  • Snort
    • Les règles Snort fonctionnent également sur Suricata.
  • Zeek

À faire :

  • Mettre à disposition les PCAPs qui ont été utilisés lors du développement des signatures

Script Zeek

  • Détection lorsque la vulnérabilité CVE-2021-31166 est exploitée.
  • Détection si l'hôte exploité est hors ligne (ce seuil est élevé et peut donner des faux négatifs).
  • Détecter uniquement sur un sous-réseau donné. Par défaut : 192.168.0.0/16, 172.16.0.0/12 et 10.0.0.0/8.
  • Apprendre les hôtes qui ont IIS installé ou qui ont WinRM ou WSDAPI activé et qui peuvent donc être vulnérables. Ne détecter l'exploitation que sur ces hôtes après qu'ils aient été trouvés.
    • Cette fonctionnalité est désactivée par défaut. Changez la valeur de learn_iis_webservers à T si vous souhaitez l'activer.

FAQ

Quelles versions du système d'exploitation sont vulnérables ?

  • Windows Server, version 2004 (ou 20H1) (installation Server Core),
  • Windows 10 Version 2004 (ou 20H1) pour systèmes ARM64/x64/32 bits,
  • Windows Server, version 20H2 (installation Server Core),
  • Windows 10 Version 20H2 pour systèmes ARM64/x64/32 bits.

Pour plus d'informations, visitez : https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166

Le logiciel suivant est vulnérable sur ces versions :

  • IIS
  • WinRM
  • WSDAPI

Les règles Suricata et le script Zeek fonctionnent-ils aussi sur WinRM et WSDAPI ?

Oui. Les ports pour WinRM et WSDAPI sont :

  • WinRM = 5357
  • WSDAPI = 5985 (HTTP)

Crédits :

  • PoC initial : https://github.com/0vercl0k/CVE-2021-31166
  • WinRM affecté : https://twitter.com/JimDinMN/status/1395071966487269376
  • WSDAPI affecté : https://twitter.com/HenkPoley/status/1394309837304082439

Avertissement

Les scripts ou règles n'ont pas été testés en production. Utilisez-les à vos propres risques.

En gros, je n'ai aucune idée de ce que je fais.

Veuillez envoyer des commentaires si vous en avez.

Télécharger l’outil