
https://github.com/corelight/CVE-2021-38647 बिना किसी फालतू सामग्री के
https://github.com/corelight/CVE-2021-38647 बिना ब्लोट के
एक Zeek पैकेज जो CVE-2021-38647 उर्फ़ OMIGOD एक्सप्लॉइट प्रयासों का पता लगाता है।
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
एक्सप्लॉइट में केवल Authorization हेडर को हटाना शामिल है, tl;dr चित्र नीचे देखें।
एक्सप्लॉइट tl;dr
लाइव वातावरण में एक Zeek पैकेज के रूप में स्थापित करें
zkg install corelight/CVE-2021-38647
या सीधे URL का उपयोग करें।
zkg install https://github.com/corelight/CVE-2021-38647/
अपने पास पहले से मौजूद pcap के विरुद्ध उपयोग करें
zeek -Cr scripts/__load__.zeek your.pcap
यह पैकेज क्लस्टर या गैर-क्लस्टर वातावरण में चलेगा।
omigod.zeek स्क्रिप्ट में कॉन्फ़िगर करने योग्य विकल्पों को नीचे वर्णित अनुसार आपकी कार्यान्वयन आवश्यकताओं के अनुरूप बदला जा सकता है।
TCP पोर्ट OMI द्वारा प्रदान किए जाने वाले डिफ़ॉल्ट के रूप में सेट हैं। निम्नलिखित सेट में कोई भी गैर-डिफ़ॉल्ट पोर्ट जोड़ें।
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
EXPLOIT_REQUEST और EXPLOIT_RESPONSE नोटिस के IR ट्राइएज में सहायता के लिए, 'sub' फ़ील्ड में नोटिस में 'bytes_of_data_in_notice' के पहले बाइट शामिल होंगे। सभी पेलोड एकत्र करने के लिए इसे उच्च संख्या पर सेट करें - 10000 का डिफ़ॉल्ट सभी प्रासंगिक डेटा कैप्चर करने के लिए पर्याप्त होना चाहिए।
option bytes_of_data_in_notice = 10000;
IR ट्राइएज और हंटिंग में सहायता के लिए, एक अलग नोटिस 'EXPLOIT_ATTEMPT' में नोटिस के 'sub' फ़ील्ड में क्लाइंट हेडर के नाम और मान शामिल होंगे।
option raise_seperate_notice_for_missing_auth_header = T;
अपने स्वयं के स्कैनर या वैध सिस्टम से आने वाले फ़ॉल्स पॉज़िटिव को दबाने के लिए User-Agent व्हाइटलिस्टिंग का अत्यंत संयम से उपयोग करें। याद रखें, एक हमलावर इस user-agent को आसानी से स्पूफ कर सकता है। उदाहरण:
option user_agent_whitelist = /^Microsoft WinRM Client$/;