CVE-2021-31166 का पता लगाने के नियम
CVE-2021-31166 का शोषण हो रहा है या नहीं, इसका पता लगाने के लिए विभिन्न नियम
उपलब्ध नियम:
- Suricata
- Snort
- Snort नियम Suricata पर भी काम करते हैं।
- Zeek
करने के लिए:
- सिग्नेचर के विकास के दौरान उपयोग किए गए PCAP को उपलब्ध कराएं
Zeek स्क्रिप्ट
- जब CVE-2021-31166 भेद्यता का शोषण किया जा रहा हो तो पता लगाना।
- यह पता लगाना कि 'शोषित होस्ट' डाउन है (इसमें उच्च सीमा है और कुछ गलत नकारात्मक परिणाम दे सकता है)।
- केवल दिए गए सबनेट पर पता लगाएं। डिफ़ॉल्ट: 192.168.0.0/16, 172.16.0.0/12 और 10.0.0.0/8।
- उन होस्ट को सीखें जिनमें IIS स्थापित है या WinRM या WSDAPI सक्षम है और इस प्रकार वे कमजोर हो सकते हैं। उन होस्ट पर केवल तभी शोषण का पता लगाएं जब वे पाए गए हों।
- यह सुविधा डिफ़ॉल्ट रूप से बंद है। यदि आप इसे चालू करना चाहते हैं तो
learn_iis_webservers का मान T में बदलें।
FAQ
कौन से OS संस्करण कमजोर हैं?
- Windows Server, संस्करण 2004 (या 20H1) (सर्वर कोर स्थापना),
- ARM64/x64/32-बिट सिस्टम के लिए Windows 10 संस्करण 2004 (या 20H1),
- Windows Server, संस्करण 20H2 (सर्वर कोर स्थापना),
- ARM64/x64/32-बिट सिस्टम के लिए Windows 10 संस्करण 20H2।
अधिक जानकारी के लिए देखें: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166
निम्नलिखित सॉफ्टवेयर उन संस्करणों पर कमजोर है:
क्या Suricata नियम और Zeek स्क्रिप्ट WinRM और WSDAPI पर भी काम करते हैं?
हाँ, वे करते हैं। WinRM और WSDAPI के पोर्ट हैं:
- WinRM = 5357
- WSDAPI = 5985 (HTTP)
श्रेय:
अस्वीकरण
स्क्रिप्ट या नियमों का उत्पादन में परीक्षण नहीं किया गया है। अपने जोखिम पर उपयोग करें।
मूल रूप से मुझे नहीं पता कि मैं क्या कर रहा हूँ।
यदि आपके पास प्रतिक्रिया है तो कृपया भेजें।