Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2021-31166-detection-rules — Regras diferentes para detectar se CVE-2021-31166 está sendo explorado | Kitploit
Ferramentas/GitHubGitHub/mvlnetdev/cve-2021-31166-detection-rules
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança de RedeInteligência de AmeaçasDetecção de Intrusão
GitHubmvlnetdev/cve-2021-31166-detection-rules

CVE-2021-31166-detection-rules

Regras diferentes para detectar se CVE-2021-31166 está sendo explorado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
31há 4 anosAinda não revisado

Regras de Detecção para CVE-2021-31166

Diferentes regras para detectar se CVE-2021-31166 está sendo explorada

Regras disponíveis:

  • Suricata
  • Snort
    • As regras do Snort também funcionam no suricata.
  • Zeek

A Fazer:

  • Disponibilizar os PCAPs que foram usados durante o desenvolvimento das assinaturas

Script Zeek

  • Detecção quando a vulnerabilidade CVE-2021-31166 está sendo explorada.
  • Detecção se o 'host explorado' está offline (isso tem um limiar alto e pode gerar alguns falsos negativos).
  • Detecta apenas em uma sub-rede específica. Padrão: 192.168.0.0/16, 172.16.0.0/12 e 10.0.0.0/8.
  • Aprende hosts que têm IIS instalado ou têm o WinRM ou WSDAPI habilitados e, portanto, podem ser vulneráveis. Detecta a exploração apenas nesses hosts após serem encontrados.
    • Este recurso está desativado por padrão. Altere o valor de learn_iis_webservers para T se desejar ativá-lo.

FAQ

Quais versões de SO são vulneráveis?

  • Windows Server, versão 2004 (ou 20H1) (instalação Server Core),
  • Windows 10 Versão 2004 (ou 20H1) para Sistemas ARM64/x64/32 bits,
  • Windows Server, versão 20H2 (instalação Server Core),
  • Windows 10 Versão 20H2 para Sistemas ARM64/x64/32 bits.

Para mais informações visite: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166

O seguinte software é vulnerável nessas versões:

  • IIS
  • WinRM
  • WSDAPI

As regras do Suricata e o script Zeek também funcionam no WinRM e WSDAPI?

Sim, funcionam. As portas para WinRM e WSDAPI são:

  • WinRM = 5357
  • WSDAPI = 5985 (HTTP)

Créditos:

  • PoC inicial: https://github.com/0vercl0k/CVE-2021-31166
  • WinRM afetado: https://twitter.com/JimDinMN/status/1395071966487269376
  • WSDAPI afetado: https://twitter.com/HenkPoley/status/1394309837304082439

Aviso Legal

Os scripts ou regras não foram testados em produção. Use por sua conta e risco.

Basicamente, não faço ideia do que estou fazendo.

Por favor, envie comentários se tiver.

Baixar ferramenta