
Consultas de caça do CarbonBlack para detectar exploração do PrintNightmare (CVE-2021-1675) via eventos de arquivo, carregamento de módulo e processo, com base em regras Sigma.
#1 Baseado na regra Sigma para detecção do código POC
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 Baseado na regra Sigma para detecção do código POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 Baseado na regra Sigma para detecção do código POC
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 Detecção de eventos de arquivo (não assinados), ajuste isto à sua linha de base. Não especifiquei o caminho do driver propositalmente aqui, pois a exploração e a pós-exploração ainda não estão totalmente claras. Certifique-se de ajustar isto à sua linha de base (hash conhecido, etc.).
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 Detecção de eventos de arquivo (assinados por não-MS), ajuste isto à sua linha de base
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 Baseado em https://github.com/LaresLLC/CVE-2021-1675
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe