
CVE-2021-38647, também conhecida como vulnerabilidade "OMIGOD" no Windows OMI
Um pacote Zeek que detecta tentativas de exploração do CVE-2021-38647 AKA OMIGOD.
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
A exploração envolve simplesmente omitir o cabeçalho Authorization, tl;dr imagem abaixo.

Instale como um pacote Zeek em um ambiente ativo
zkg install corelight/CVE-2021-38647
OU use a URL direta.
zkg install https://github.com/corelight/CVE-2021-38647/
Use contra um pcap que você já possui
zeek -Cr scripts/__load__.zeek your.pcap
Este pacote será executado em ambientes clusterizados ou não clusterizados.
Opções configuráveis no script omigod.zeek podem ser alteradas para atender às suas necessidades de implementação, conforme descrito abaixo.
As portas TCP são definidas como as padrões servidas pelo OMI. Adicione quaisquer portas não padrão ao seguinte conjunto.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Para auxiliar na triagem de IR dos avisos EXPLOIT_REQUEST e EXPLOIT_RESPONSE, o campo 'sub' incluirá os primeiros 'bytes_of_data_in_notice' no aviso. Defina isso para um número alto para coletar toda a carga útil - o padrão de 10000 deve ser alto o suficiente para capturar todos os dados relevantes.
option bytes_of_data_in_notice = 10000;
Para auxiliar na triagem e caça de IR, um aviso separado 'EXPLOIT_ATTEMPT' incluirá os nomes e valores dos cabeçalhos do cliente no campo 'sub' do aviso.
option raise_seperate_notice_for_missing_auth_header = T;
Use a lista de permissões do User-Agent com muita moderação para silenciar falsos positivos do seu próprio scanner ou de sistemas legítimos. Lembre-se, um invasor pode simplesmente falsificar este user-agent. Exemplo:
option user_agent_whitelist = /^Microsoft WinRM Client$/;