
per catturare cve-2021-1675-printnightmare
:: Questo pacchetto Zeek utilizza pcap e il lavoro di: https://github.com/LaresLLC/CVE-2021-1675.git
si basa sul fatto che
zeek-pkg install zeek/initconf/
oppure
@load
Dettagli degli avvisi e descrizioni: I seguenti avvisi vengono generati dallo script:
Le euristiche sono semplici: controllare per
Questo dovrebbe generare i seguenti tipi di notifiche: Esempio di notifica:
1625227917.821008 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcEnumPrinterDrivers - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - - 1625227917.952406 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcAddPrinterDriverEx - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - -