CVE-2021-31166 탐지 규칙
CVE-2021-31166이 악용되고 있는지 탐지하기 위한 다양한 규칙
사용 가능한 규칙:
- Suricata
- Snort
- Snort 규칙은 Suricata에서도 작동합니다.
- Zeek
할 일:
- 시그니처 개발 중 사용된 PCAP을 제공합니다.
Zeek 스크립트
- CVE-2021-31166 취약점이 악용되고 있을 때를 탐지합니다.
- '악용된 호스트'가 다운되었는지 탐지합니다(임계값이 높아 일부 미탐(false negative)이 발생할 수 있습니다).
- 지정된 서브넷에서만 탐지합니다. 기본값: 192.168.0.0/16, 172.16.0.0/12, 10.0.0.0/8.
- IIS가 설치되어 있거나 WinRM 또는 WSDAPI가 활성화되어 있어 취약할 수 있는 호스트를 학습합니다. 해당 호스트가 발견된 후에만 그 호스트에 대한 악용을 탐지합니다.
- 이 기능은 기본적으로 꺼져 있습니다. 활성화하려면
learn_iis_webservers 값을 T로 변경하십시오.
FAQ
어떤 OS 버전이 취약한가요?
- Windows Server 버전 2004(또는 20H1)(Server Core 설치),
- ARM64/x64/32비트 시스템용 Windows 10 버전 2004(또는 20H1),
- Windows Server 버전 20H2(Server Core 설치),
- ARM64/x64/32비트 시스템용 Windows 10 버전 20H2.
자세한 내용은 다음을 방문하십시오: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166
해당 버전에서 취약한 소프트웨어는 다음과 같습니다:
Suricata 규칙과 Zeek 스크립트도 WinRM 및 WSDAPI에서 작동하나요?
예, 작동합니다. WinRM 및 WSDAPI의 포트는 다음과 같습니다:
- WinRM = 5357
- WSDAPI = 5985 (HTTP)
크레딧:
면책 조항
스크립트와 규칙은 프로덕션 환경에서 테스트되지 않았습니다. 사용에 따른 책임은 본인에게 있습니다.
저는 기본적으로 제가 무엇을 하고 있는지 잘 모릅니다.
피드백이 있으시면 보내주시기 바랍니다.