
कार्बनब्लैक हंटिंग क्वेरीज़, जो सिग्मा नियमों पर आधारित फ़ाइल, मॉड्यूल लोड और प्रोसेस इवेंट्स के माध्यम से PrintNightmare (CVE-2021-1675) शोषण का पता लगाने के लिए हैं।
#1 POC कोड का पता लगाने के लिए Sigma नियम पर आधारित
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 POC कोड का पता लगाने के लिए Sigma नियम पर आधारित
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 POC कोड का पता लगाने के लिए Sigma नियम पर आधारित
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 फ़ाइल इवेंट्स का पता लगाना (अहस्ताक्षरित), इसे अपने बेसलाइन के अनुसार समायोजित करें। मैंने जानबूझकर यहाँ ड्राइवर पथ निर्दिष्ट नहीं किया है क्योंकि एक्सप्लॉइटेशन और पोस्ट-एक्सप्लॉइटेशन अभी भी कुछ अस्पष्ट है। इसे अपने बेसलाइन (ज्ञात हैश, आदि) के अनुसार समायोजित करना सुनिश्चित करें।
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 फ़ाइल इवेंट्स का पता लगाना (गैर-MS द्वारा हस्ताक्षरित), इसे अपने बेसलाइन के अनुसार समायोजित करें
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 https://github.com/LaresLLC/CVE-2021-1675 पर आधारित
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe