
CarbonBlackハンティングクエリ:PrintNightmare(CVE-2021-1675)のファイル、モジュールロード、プロセスイベントを介した悪用を検出するための、Sigmaルールに基づくクエリ。
#1 POCコードを検出するSigmaルールに基づく
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 POCコードを検出するSigmaルールに基づく
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 POCコードを検出するSigmaルールに基づく
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 ファイルイベント(未署名)の検出、ベースラインに合わせて調整してください。悪用およびポストエクスプロイトの状況がまだやや不明確であるため、ここではドライバパスは意図的に指定していません。必ずベースライン(既知のハッシュなど)に合わせて調整してください。
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 ファイルイベント(Microsoft以外による署名)の検出、ベースラインに合わせて調整してください
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 https://github.com/LaresLLC/CVE-2021-1675 に基づく
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe