Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-1675_CarbonBlack_HuntingQuery — CarbonBlackハンティングクエリ:PrintNightmare(CVE-2021-1675)のファイル、モジュールロード、プロセスイベントを介した悪用を検出するための、Sigmaルールに基づくクエリ。 | Kitploit
ツール/GitHubGitHub/mrezqi/cve-2021-1675_carbonblack_huntingquery
防御ツール侵害指標 (IOC) 管理脆弱性分析脅威インテリジェンスインシデントレスポンスログ分析
GitHubmrezqi/cve-2021-1675_carbonblack_huntingquery

CVE-2021-1675_CarbonBlack_HuntingQuery

CarbonBlackハンティングクエリ:PrintNightmare(CVE-2021-1675)のファイル、モジュールロード、プロセスイベントを介した悪用を検出するための、Sigmaルールに基づくクエリ。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
155年前未レビュー

CVE-2021-1675 (PrintNightmare) に関する CarbonBlack ハンティングクエリ

#1 POCコードを検出するSigmaルールに基づく

root@kitploit:~
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123

#2 POCコードを検出するSigmaルールに基づく

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe

#3 POCコードを検出するSigmaルールに基づく

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe

#4 ファイルイベント(未署名)の検出、ベースラインに合わせて調整してください。悪用およびポストエクスプロイトの状況がまだやや不明確であるため、ここではドライバパスは意図的に指定していません。必ずベースライン(既知のハッシュなど)に合わせて調整してください。

root@kitploit:~
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED

#5 ファイルイベント(Microsoft以外による署名)の検出、ベースラインに合わせて調整してください

root@kitploit:~
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

#6 https://github.com/LaresLLC/CVE-2021-1675 に基づく

root@kitploit:~
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe
ツールをダウンロード