Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-1675_CarbonBlack_HuntingQuery — Query di ricerca CarbonBlack per rilevare lo sfruttamento di PrintNightmare (CVE-2021-1675) tramite eventi di file, caricamento di moduli e processi, basate su regole Sigma. | Kitploit
Strumenti/GitHubGitHub/mrezqi/cve-2021-1675_carbonblack_huntingquery
Strumenti DifensiviGestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàThreat IntelligenceRisposta agli IncidentiAnalisi dei Log
GitHubmrezqi/cve-2021-1675_carbonblack_huntingquery

CVE-2021-1675_CarbonBlack_HuntingQuery

Query di ricerca CarbonBlack per rilevare lo sfruttamento di PrintNightmare (CVE-2021-1675) tramite eventi di file, caricamento di moduli e processi, basate su regole Sigma.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
155 anni faNon ancora revisionato
Condividi

Query di ricerca CarbonBlack per CVE-2021-1675 (PrintNightmare)

#1 Basata sulla regola Sigma per il rilevamento del codice POC

root@kitploit:~
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123

#2 Basata sulla regola Sigma per il rilevamento del codice POC

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe

#3 Basata sulla regola Sigma per il rilevamento del codice POC

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe

#4 Rilevamento di eventi di file (non firmati), adatta questa query alla tua baseline. Non ho specificato il percorso del driver appositamente, poiché lo sfruttamento e il post-sfruttamento sono ancora poco chiari. Assicurati di adattare questa query alla tua baseline (hash noti, ecc.).

root@kitploit:~
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED

#5 Rilevamento di eventi di file (firmati da non Microsoft), adatta questa query alla tua baseline

root@kitploit:~
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

#6 Basato su https://github.com/LaresLLC/CVE-2021-1675

root@kitploit:~
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe
Scarica lo strumento