
spoolss शोषण प्रयासों के लिए नामित पाइप और RPC संचालन की निगरानी करके CVE-2021-1675 (PrintNightmare) का पता लगाने के लिए Zeek पैकेज।
:: यह zeek पैकेज pcap और इस कार्य का उपयोग करता है: https://github.com/LaresLLC/CVE-2021-1675.git
इस तथ्य पर आधारित है कि
zeek-pkg install zeek/initconf/
या
@load
विस्तृत अलर्ट और विवरण: स्क्रिप्ट द्वारा निम्नलिखित अलर्ट उत्पन्न होते हैं:
अनुमान सरल हैं: जाँच करें
इससे निम्नलिखित प्रकार के नोटिस उत्पन्न होने चाहिए: उदाहरण नोटिस:
1625227917.821008 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcEnumPrinterDrivers - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - - 1625227917.952406 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcAddPrinterDriverEx - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - -