Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-1675_CarbonBlack_HuntingQuery — Consultas de caça do CarbonBlack para detectar exploração do PrintNightmare (CVE-2021-1675) via eventos de arquivo, carregamento de módulo e processo, com base em regras Sigma. | Kitploit
Ferramentas/GitHubGitHub/mrezqi/cve-2021-1675_carbonblack_huntingquery
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesInteligência de AmeaçasResposta a IncidentesAnálise de Logs
GitHubmrezqi/cve-2021-1675_carbonblack_huntingquery

CVE-2021-1675_CarbonBlack_HuntingQuery

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Consultas de caça do CarbonBlack para detectar exploração do PrintNightmare (CVE-2021-1675) via eventos de arquivo, carregamento de módulo e processo, com base em regras Sigma.

Ver Repositório
118há 5 anosAinda não revisado
Compartilhar

CarbonBlack Hunting Query para CVE-2021-1675 (PrintNightmare)

#1 Baseado na regra Sigma para detecção do código POC

filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123

#2 Baseado na regra Sigma para detecção do código POC

(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe

#3 Baseado na regra Sigma para detecção do código POC

(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe

#4 Detecção de eventos de arquivo (não assinados), ajuste isto à sua linha de base. Não especifiquei o caminho do driver propositalmente aqui, pois a exploração e a pós-exploração ainda não estão totalmente claras. Certifique-se de ajustar isto à sua linha de base (hash conhecido, etc.).

process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED

#5 Detecção de eventos de arquivo (assinados por não-MS), ajuste isto à sua linha de base

process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

#6 Baseado em https://github.com/LaresLLC/CVE-2021-1675

parent_name:spoolsv\.exe AND childproc_name:werfault\.exe
Baixar ferramenta