Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-42292 — Un pacchetto Zeek per rilevare CVE-2021-42292, un exploit di escalation locale dei privilegi in Microsoft Excel. | Kitploit
Strumenti/GitHubGitHub/corelight/cve-2021-42292
Analisi delle VulnerabilitàExploitSicurezza di ReteThreat IntelligenceRilevamento IntrusioniRisposta agli Incidenti
GitHubcorelight/cve-2021-42292

CVE-2021-42292

Un pacchetto Zeek per rilevare CVE-2021-42292, un exploit di escalation locale dei privilegi in Microsoft Excel.

Vedi Repository
1864 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-42292

Questo pacchetto rileva gli exploit di CVE-2021-42292, una vulnerabilità di escalation dei privilegi locali in Microsoft Excel, e genera una notifica in notice.log.

https://corelight.com/blog/detecting-cve-2021-42292

Metodo di rilevamento:

Questo pacchetto rileva la vulnerabilità quando il foglio di calcolo Excel che innesca l'exploit scarica un secondo foglio di calcolo. Il secondo foglio di calcolo viene eseguito con privilegi elevati. Possiamo rilevare Microsoft Excel che scarica un file Microsoft Excel con questo script. Nei nostri test su alcune reti live che monitoriamo, questa combinazione è stata estremamente rara e finora non abbiamo riscontrato alcun falso positivo.

Utilizzo:

root@kitploit:~
$ zeek -Cr excelsploit_1.pcap packages

$ cat notice.log
#separator \x09
#set_separator  ,
#empty_field    (empty)
#unset_field    -
#path   notice
#open   2021-11-10-10-56-50
#fields ts      uid     id.orig_h       id.orig_p       id.resp_h       id.resp_p       fuid    file_mime_type  file_desc       proto   note    msg     sub     src     dst     p       n       peer_descr      actions email_dest      suppress_for    remote_location.country_code    remote_location.region  remote_location.city    remote_location.latitude        remote_location.longitude
#types  time    string  addr    port    addr    port    string  string  string  enum    enum    string  string  addr    addr    port    count   string  set[enum]       set[string]     interval        string  string  string  double  double
1636433584.277654       CeV1DA2EM1pRTfgWkc      127.0.0.1       51543   127.0.0.1       80      -       -       -       tcp     CVE_2021_42292::CVE_2021_42292  127.0.0.1 may be compromised by CVE-2021-42292, MS Office Excel download using Office from 127.0.0.1 detected. See sub field for additional triage information  host='127.0.0.1', method='HEAD', user_agent='Microsoft Office Excel 2014', CONTENT-TYPE='application/vnd.ms-excel', uri='/replica.xls'      127.0.0.1       127.0.0.1       80      -       -       Notice::ACTION_LOG      (empty) 3600.000000     -       -       -       -       -
1636433584.311236       CgKWSM1bhhl7K8B6n8      127.0.0.1       51545   127.0.0.1       80      -       -       -       tcp     CVE_2021_42292::CVE_2021_42292  127.0.0.1 may be compromised by CVE-2021-42292, MS Office Excel download using Office from 127.0.0.1 detected. See sub field for additional triage information  host='127.0.0.1', method='GET', user_agent='Mozilla/4.0 (compatible; ms-office; MSOffice 16)', CONTENT-TYPE='application/vnd.ms-excel', uri='/replica.xls'  127.0.0.1       127.0.0.1       80      -       -       Notice::ACTION_LOG      (empty) 3600.000000     -       -       -       -       -
#close  2021-11-10-10-56-50

Vengono inoltre fornite regole Suricata che rispecchiano la metodologia di rilevamento del pacchetto Zeek.

Collegamenti:

  • Blog associato che include un'analisi dettagliata degli elementi di codice:
    • https://corelight.com/blog/detecting-cve-2021-42292
  • Tipi MIME:
    • https://developer.mozilla.org/en-US/docs/Web/HTTP/Basics_of_HTTP/MIME_types/Common_types
  • Excel User Agents:
    • https://developers.whatismybrowser.com/useragents/explore/software_name/excel/
Scarica lo strumento