Regras de Detecção para CVE-2021-31166
Diferentes regras para detectar se CVE-2021-31166 está sendo explorada
Regras disponíveis:
- Suricata
- Snort
- As regras do Snort também funcionam no suricata.
- Zeek
A Fazer:
- Disponibilizar os PCAPs que foram usados durante o desenvolvimento das assinaturas
Script Zeek
- Detecção quando a vulnerabilidade CVE-2021-31166 está sendo explorada.
- Detecção se o 'host explorado' está offline (isso tem um limiar alto e pode gerar alguns falsos negativos).
- Detecta apenas em uma sub-rede específica. Padrão: 192.168.0.0/16, 172.16.0.0/12 e 10.0.0.0/8.
- Aprende hosts que têm IIS instalado ou têm o WinRM ou WSDAPI habilitados e, portanto, podem ser vulneráveis. Detecta a exploração apenas nesses hosts após serem encontrados.
- Este recurso está desativado por padrão. Altere o valor de
learn_iis_webservers para T se desejar ativá-lo.
FAQ
Quais versões de SO são vulneráveis?
- Windows Server, versão 2004 (ou 20H1) (instalação Server Core),
- Windows 10 Versão 2004 (ou 20H1) para Sistemas ARM64/x64/32 bits,
- Windows Server, versão 20H2 (instalação Server Core),
- Windows 10 Versão 20H2 para Sistemas ARM64/x64/32 bits.
Para mais informações visite: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166
O seguinte software é vulnerável nessas versões:
As regras do Suricata e o script Zeek também funcionam no WinRM e WSDAPI?
Sim, funcionam. As portas para WinRM e WSDAPI são:
- WinRM = 5357
- WSDAPI = 5985 (HTTP)
Créditos:
Aviso Legal
Os scripts ou regras não foram testados em produção. Use por sua conta e risco.
Basicamente, não faço ideia do que estou fazendo.
Por favor, envie comentários se tiver.