Regole diverse per rilevare se CVE-2021-31166 viene sfruttato
Regole disponibili:
Suricata
Snort
Le regole Snort funzionano anche su Suricata.
Zeek
Da fare:
Rendere disponibili i PCAP che sono stati utilizzati durante lo sviluppo delle firme
Script Zeek
Rilevamento quando la vulnerabilità CVE-2021-31166 viene sfruttata.
Rilevamento se l'host sfruttato è irraggiungibile (questo ha una soglia alta e può dare alcuni falsi negativi).
Rileva solo su una sottorete specifica. Predefinita: 192.168.0.0/16, 172.16.0.0/12 e 10.0.0.0/8.
Apprende gli host che hanno IIS installato o che hanno WinRM o WSDAPI abilitati e che quindi potrebbero essere vulnerabili. Rileva lo sfruttamento solo su quegli host dopo che sono stati trovati.
Questa funzionalità è disattivata per impostazione predefinita. Cambia il valore di learn_iis_webservers in T se vuoi attivarla.
FAQ
Quali versioni del sistema operativo sono vulnerabili?
Windows Server, versione 2004 (o 20H1) (installazione Server Core),
Windows 10 versione 2004 (o 20H1) per sistemi ARM64/x64/32 bit,
Windows Server, versione 20H2 (installazione Server Core),
Windows 10 versione 20H2 per sistemi ARM64/x64/32 bit.