
Zeek package para detetar CVE-2021-1675 (PrintNightmare) ao monitorizar named pipes e operações RPC para tentativas de exploração de spoolss.
:: Este pacote zeek utiliza pcap e o trabalho de: https://github.com/LaresLLC/CVE-2021-1675.git
baseia-se no fato de que
zeek-pkg install zeek/initconf/
ou
@load
Detalhes de alertas e descrições: Os seguintes alertas são gerados pelo script:
As heurísticas são simples: verifique
Isso deve gerar os seguintes tipos de notificações: Exemplo de notificação:
1625227917.821008 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Corresponde a \pipe\spoolss spoolss RpcEnumPrinterDrivers - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - - 1625227917.952406 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Corresponde a \pipe\spoolss spoolss RpcAddPrinterDriverEx - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - -