Diferentes regras para detectar se CVE-2021-31166 está sendo explorada
Regras disponíveis:
Suricata
Snort
As regras do Snort também funcionam no suricata.
Zeek
A Fazer:
Disponibilizar os PCAPs que foram usados durante o desenvolvimento das assinaturas
Script Zeek
Detecção quando a vulnerabilidade CVE-2021-31166 está sendo explorada.
Detecção se o 'host explorado' está offline (isso tem um limiar alto e pode gerar alguns falsos negativos).
Detecta apenas em uma sub-rede específica. Padrão: 192.168.0.0/16, 172.16.0.0/12 e 10.0.0.0/8.
Aprende hosts que têm IIS instalado ou têm o WinRM ou WSDAPI habilitados e, portanto, podem ser vulneráveis. Detecta a exploração apenas nesses hosts após serem encontrados.
Este recurso está desativado por padrão. Altere o valor de learn_iis_webservers para T se desejar ativá-lo.
FAQ
Quais versões de SO são vulneráveis?
Windows Server, versão 2004 (ou 20H1) (instalação Server Core),
Windows 10 Versão 2004 (ou 20H1) para Sistemas ARM64/x64/32 bits,
Windows Server, versão 20H2 (instalação Server Core),
Windows 10 Versão 20H2 para Sistemas ARM64/x64/32 bits.