
CVE-2021-38647, nota anche come vulnerabilità "OMIGOD" in Windows OMI
Un pacchetto Zeek che rileva i tentativi di exploit di CVE-2021-38647, noto anche come OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
L'exploit consiste semplicemente nell'omettere l'header Authorization; in breve, vedi l'immagine qui sotto.

Installalo come pacchetto Zeek in un ambiente live
zkg install corelight/CVE-2021-38647
OPPURE usa l'URL diretto.
zkg install https://github.com/corelight/CVE-2021-38647/
Usalo su un pcap che già possiedi
zeek -Cr scripts/__load__.zeek your.pcap
Questo pacchetto funziona in ambienti cluster o non cluster.
Le opzioni configurabili nello script omigod.zeek possono essere modificate per adattarsi alle tue esigenze di implementazione, come descritto di seguito.
Le porte TCP sono impostate sui valori predefiniti serviti da OMI. Aggiungi eventuali porte non predefinite al seguente insieme.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Per facilitare il triage IR delle notifiche EXPLOIT_REQUEST ed EXPLOIT_RESPONSE, il campo 'sub' includerà i primi 'bytes_of_data_in_notice' della notifica. Imposta questo valore su un numero elevato per raccogliere tutto il payload: il valore predefinito di 10000 dovrebbe essere sufficiente per catturare tutti i dati rilevanti.
option bytes_of_data_in_notice = 10000;
Per facilitare il triage IR e l'hunting, una notifica separata 'EXPLOIT_ATTEMPT' includerà i nomi e i valori degli header del client nel campo 'sub' della notifica.
option raise_seperate_notice_for_missing_auth_header = T;
Usa la whitelist degli User-Agent con molta parsimonia per silenziare i falsi positivi del tuo scanner o di sistemi legittimi. Ricorda che un attaccante può facilmente falsificare questo user-agent. Esempio:
option user_agent_whitelist = /^Microsoft WinRM Client$/;