
https://github.com/corelight/CVE-2021-38647 senza bloat
https://github.com/corelight/CVE-2021-38647 senza fronzoli
Un pacchetto Zeek che rileva i tentativi di exploit di CVE-2021-38647, noto anche come OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
L'exploit consiste semplicemente nell'omettere l'header Authorization; in breve, l'immagine qui sotto.
Exploit tl;dr
Installa come pacchetto Zeek in un ambiente live
zkg install corelight/CVE-2021-38647
OPPURE usa l'URL diretto.
zkg install https://github.com/corelight/CVE-2021-38647/
Usalo su un pcap che hai già
zeek -Cr scripts/__load__.zeek your.pcap
Questo pacchetto funziona sia in ambienti clusterizzati che non clusterizzati.
Le opzioni configurabili nello script omigod.zeek possono essere modificate per adattarsi alle esigenze della tua implementazione, come descritto di seguito.
Le porte TCP sono impostate sui valori predefiniti serviti da OMI. Aggiungi eventuali porte non predefinite al seguente set.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Per agevolare il triage IR delle notifiche EXPLOIT_REQUEST ed EXPLOIT_RESPONSE, il campo 'sub' includerà i primi 'bytes_of_data_in_notice' della notifica. Imposta un valore alto per raccogliere l'intero payload: il valore predefinito di 10000 dovrebbe essere abbastanza alto da catturare tutti i dati rilevanti.
option bytes_of_data_in_notice = 10000;
Per agevolare il triage IR e l'hunting, una notifica separata 'EXPLOIT_ATTEMPT' includerà i nomi e i valori degli header del client nel campo 'sub' della notifica.
option raise_seperate_notice_for_missing_auth_header = T;
Usa la whitelist dello User-Agent con molta parsimonia per silenziare i falsi positivi provenienti dal tuo scanner o da sistemi legittimi. Ricorda: un attaccante può semplicemente falsificare questo user-agent. Esempio:
option user_agent_whitelist = /^Microsoft WinRM Client$/;