Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2021-38647 — https://github.com/corelight/CVE-2021-38647 senza bloat | Kitploit
Strumenti/GitHubGitHub/abousteif/cve-2021-38647
Analisi delle VulnerabilitàExploitSicurezza di ReteSicurezza CloudRilevamento IntrusioniRisposta agli Incidenti
GitHubabousteif/cve-2021-38647

cve-2021-38647

https://github.com/corelight/CVE-2021-38647 senza bloat

Vedi Repository
1155 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

cve-2021-38647

https://github.com/corelight/CVE-2021-38647 senza fronzoli

CVE-2021-38647 noto anche come "OMIGOD"

Un pacchetto Zeek che rileva i tentativi di exploit di CVE-2021-38647, noto anche come OMIGOD.

https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647

Exploit

L'exploit consiste semplicemente nell'omettere l'header Authorization; in breve, l'immagine qui sotto.
Exploit tl;dr

Installazione

Installa come pacchetto Zeek in un ambiente live
zkg install corelight/CVE-2021-38647 OPPURE usa l'URL diretto.
zkg install https://github.com/corelight/CVE-2021-38647/

Usalo su un pcap che hai già
zeek -Cr scripts/__load__.zeek your.pcap

Opzioni e note:

  • Questo pacchetto funziona sia in ambienti clusterizzati che non clusterizzati.

  • Le opzioni configurabili nello script omigod.zeek possono essere modificate per adattarsi alle esigenze della tua implementazione, come descritto di seguito.

  • Le porte TCP sono impostate sui valori predefiniti serviti da OMI. Aggiungi eventuali porte non predefinite al seguente set.
    option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);

  • Per agevolare il triage IR delle notifiche EXPLOIT_REQUEST ed EXPLOIT_RESPONSE, il campo 'sub' includerà i primi 'bytes_of_data_in_notice' della notifica. Imposta un valore alto per raccogliere l'intero payload: il valore predefinito di 10000 dovrebbe essere abbastanza alto da catturare tutti i dati rilevanti.
    option bytes_of_data_in_notice = 10000;

  • Per agevolare il triage IR e l'hunting, una notifica separata 'EXPLOIT_ATTEMPT' includerà i nomi e i valori degli header del client nel campo 'sub' della notifica.
    option raise_seperate_notice_for_missing_auth_header = T;

  • Usa la whitelist dello User-Agent con molta parsimonia per silenziare i falsi positivi provenienti dal tuo scanner o da sistemi legittimi. Ricorda: un attaccante può semplicemente falsificare questo user-agent. Esempio:
    option user_agent_whitelist = /^Microsoft WinRM Client$/;

Scarica lo strumento