
Query di ricerca CarbonBlack per rilevare lo sfruttamento di PrintNightmare (CVE-2021-1675) tramite eventi di file, caricamento di moduli e processi, basate su regole Sigma.
#1 Basata sulla regola Sigma per il rilevamento del codice POC
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 Basata sulla regola Sigma per il rilevamento del codice POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 Basata sulla regola Sigma per il rilevamento del codice POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 Rilevamento di eventi di file (non firmati), adatta questa query alla tua baseline. Non ho specificato il percorso del driver appositamente, poiché lo sfruttamento e il post-sfruttamento sono ancora poco chiari. Assicurati di adattare questa query alla tua baseline (hash noti, ecc.).
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 Rilevamento di eventi di file (firmati da non Microsoft), adatta questa query alla tua baseline
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 Basato su https://github.com/LaresLLC/CVE-2021-1675
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe