Différentes règles pour détecter si CVE-2021-31166 est exploitée
Règles disponibles :
Suricata
Snort
Les règles Snort fonctionnent également sur Suricata.
Zeek
À faire :
Mettre à disposition les PCAPs qui ont été utilisés lors du développement des signatures
Script Zeek
Détection lorsque la vulnérabilité CVE-2021-31166 est exploitée.
Détection si l'hôte exploité est hors ligne (ce seuil est élevé et peut donner des faux négatifs).
Détecter uniquement sur un sous-réseau donné. Par défaut : 192.168.0.0/16, 172.16.0.0/12 et 10.0.0.0/8.
Apprendre les hôtes qui ont IIS installé ou qui ont WinRM ou WSDAPI activé et qui peuvent donc être vulnérables. Ne détecter l'exploitation que sur ces hôtes après qu'ils aient été trouvés.
Cette fonctionnalité est désactivée par défaut. Changez la valeur de learn_iis_webservers à T si vous souhaitez l'activer.
FAQ
Quelles versions du système d'exploitation sont vulnérables ?
Windows Server, version 2004 (ou 20H1) (installation Server Core),
Windows 10 Version 2004 (ou 20H1) pour systèmes ARM64/x64/32 bits,
Windows Server, version 20H2 (installation Server Core),
Windows 10 Version 20H2 pour systèmes ARM64/x64/32 bits.