Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-31166-detection-rules — Diverse regole per rilevare se CVE-2021-31166 viene sfruttato. | Kitploit
Strumenti/GitHubGitHub/mvlnetdev/cve-2021-31166-detection-rules
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza di ReteThreat IntelligenceRilevamento Intrusioni
GitHubmvlnetdev/cve-2021-31166-detection-rules

CVE-2021-31166-detection-rules

Diverse regole per rilevare se CVE-2021-31166 viene sfruttato.

Vedi Repository
3134 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Regole di rilevamento per CVE-2021-31166

Regole diverse per rilevare se CVE-2021-31166 viene sfruttato

Regole disponibili:

  • Suricata
  • Snort
    • Le regole Snort funzionano anche su Suricata.
  • Zeek

Da fare:

  • Rendere disponibili i PCAP che sono stati utilizzati durante lo sviluppo delle firme

Script Zeek

  • Rilevamento quando la vulnerabilità CVE-2021-31166 viene sfruttata.
  • Rilevamento se l'host sfruttato è irraggiungibile (questo ha una soglia alta e può dare alcuni falsi negativi).
  • Rileva solo su una sottorete specifica. Predefinita: 192.168.0.0/16, 172.16.0.0/12 e 10.0.0.0/8.
  • Apprende gli host che hanno IIS installato o che hanno WinRM o WSDAPI abilitati e che quindi potrebbero essere vulnerabili. Rileva lo sfruttamento solo su quegli host dopo che sono stati trovati.
    • Questa funzionalità è disattivata per impostazione predefinita. Cambia il valore di learn_iis_webservers in T se vuoi attivarla.

FAQ

Quali versioni del sistema operativo sono vulnerabili?

  • Windows Server, versione 2004 (o 20H1) (installazione Server Core),
  • Windows 10 versione 2004 (o 20H1) per sistemi ARM64/x64/32 bit,
  • Windows Server, versione 20H2 (installazione Server Core),
  • Windows 10 versione 20H2 per sistemi ARM64/x64/32 bit.

Per maggiori informazioni visita: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166

Il seguente software è vulnerabile su quelle versioni:

  • IIS
  • WinRM
  • WSDAPI

Le regole Suricata e lo script Zeek funzionano anche su WinRM e WSDAPI?

Sì. Le porte per WinRM e WSDAPI sono:

  • WinRM = 5357
  • WSDAPI = 5985 (HTTP)

Crediti:

  • PoC iniziale: https://github.com/0vercl0k/CVE-2021-31166
  • WinRM interessato: https://twitter.com/JimDinMN/status/1395071966487269376
  • WSDAPI interessato: https://twitter.com/HenkPoley/status/1394309837304082439

Esclusione di responsabilità

Gli script e le regole non sono stati testati in produzione. Utilizzali a tuo rischio.

Praticamente non ho idea di quello che sto facendo.

Per favore, invia un feedback se ne hai.

Scarica lo strumento