
https://github.com/corelight/CVE-2021-38647 sem o inchaço
https://github.com/corelight/CVE-2021-38647 sem o bloat
Um pacote Zeek que detecta tentativas de exploração do CVE-2021-38647, também conhecido como OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
O exploit consiste simplesmente em omitir o cabeçalho Authorization, resumo na imagem abaixo.
Resumo do exploit
Instale como um pacote Zeek num ambiente em execução
zkg install corelight/CVE-2021-38647
OU use o URL direto.
zkg install https://github.com/corelight/CVE-2021-38647/
Use contra um pcap que já possui
zeek -Cr scripts/__load__.zeek your.pcap
Este pacote funcionará em ambientes clusterizados ou não.
Opções configuráveis no script omigod.zeek podem ser alteradas para atender às suas necessidades de implementação, conforme descrito abaixo.
As portas TCP são definidas como os valores padrão servidos pelo OMI. Adicione quaisquer portas não padrão no conjunto a seguir.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Para auxiliar na triagem de IR dos avisos EXPLOIT_REQUEST e EXPLOIT_RESPONSE, o campo sub incluirá os primeiros bytes_of_data_in_notice do aviso. Defina este valor como um número alto para coletar toda a carga útil – o padrão de 10000 deve ser suficiente para capturar todos os dados relevantes.
option bytes_of_data_in_notice = 10000;
Para auxiliar na triagem de IR e na caça a ameaças, um aviso separado EXPLOIT_ATTEMPT incluirá os nomes e valores dos cabeçalhos do cliente no campo sub do aviso.
option raise_seperate_notice_for_missing_auth_header = T;
Use a lista de permissões de User-Agent com muita moderação para silenciar falsos positivos do seu próprio scanner ou de sistemas legítimos. Lembre-se: um atacante pode simplesmente falsificar este user-agent. Exemplo:
option user_agent_whitelist = /^Microsoft WinRM Client$/;