
CVE-2021-1675(PrintNightmare)을 탐지하기 위해 named pipes와 RPC 작업을 모니터링하여 spoolss 악용 시도를 감지하는 Zeek 패키지.
:: 이 zeek 패키지는 pcap과 다음의 작업을 활용합니다: https://github.com/LaresLLC/CVE-2021-1675.git
다음 사실에 기반합니다:
zeek-pkg install zeek/initconf/
또는
@load
상세 알림 및 설명: 스크립트에 의해 생성되는 알림은 다음과 같습니다:
휴리스틱은 간단합니다. 다음을 확인합니다:
다음과 같은 종류의 알림이 생성됩니다: 예시 알림:
1625227917.821008 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcEnumPrinterDrivers - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - - 1625227917.952406 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcAddPrinterDriverEx - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - -