Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-31166-detection-rules — Regras diferentes para detectar se CVE-2021-31166 está sendo explorado | Kitploit
Ferramentas/GitHubGitHub/mvlnetdev/cve-2021-31166-detection-rules
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança de RedeInteligência de AmeaçasDetecção de Intrusão
GitHubmvlnetdev/cve-2021-31166-detection-rules

CVE-2021-31166-detection-rules

Regras diferentes para detectar se CVE-2021-31166 está sendo explorado

Ver Repositório
313há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Regras de Detecção para CVE-2021-31166

Diferentes regras para detectar se CVE-2021-31166 está sendo explorada

Regras disponíveis:

  • Suricata
  • Snort
    • As regras do Snort também funcionam no suricata.
  • Zeek

A Fazer:

  • Disponibilizar os PCAPs que foram usados durante o desenvolvimento das assinaturas

Script Zeek

  • Detecção quando a vulnerabilidade CVE-2021-31166 está sendo explorada.
  • Detecção se o 'host explorado' está offline (isso tem um limiar alto e pode gerar alguns falsos negativos).
  • Detecta apenas em uma sub-rede específica. Padrão: 192.168.0.0/16, 172.16.0.0/12 e 10.0.0.0/8.
  • Aprende hosts que têm IIS instalado ou têm o WinRM ou WSDAPI habilitados e, portanto, podem ser vulneráveis. Detecta a exploração apenas nesses hosts após serem encontrados.
    • Este recurso está desativado por padrão. Altere o valor de learn_iis_webservers para T se desejar ativá-lo.

FAQ

Quais versões de SO são vulneráveis?

  • Windows Server, versão 2004 (ou 20H1) (instalação Server Core),
  • Windows 10 Versão 2004 (ou 20H1) para Sistemas ARM64/x64/32 bits,
  • Windows Server, versão 20H2 (instalação Server Core),
  • Windows 10 Versão 20H2 para Sistemas ARM64/x64/32 bits.
  • Para mais informações visite: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166

    O seguinte software é vulnerável nessas versões:

    • IIS
    • WinRM
    • WSDAPI

    As regras do Suricata e o script Zeek também funcionam no WinRM e WSDAPI?

    Sim, funcionam. As portas para WinRM e WSDAPI são:

    • WinRM = 5357
    • WSDAPI = 5985 (HTTP)

    Créditos:

    • PoC inicial: https://github.com/0vercl0k/CVE-2021-31166
    • WinRM afetado: https://twitter.com/JimDinMN/status/1395071966487269376
    • WSDAPI afetado: https://twitter.com/HenkPoley/status/1394309837304082439

    Aviso Legal

    Os scripts ou regras não foram testados em produção. Use por sua conta e risco.

    Basicamente, não faço ideia do que estou fazendo.

    Por favor, envie comentários se tiver.

    Baixar ferramenta