
https://github.com/corelight/CVE-2021-38647 без лишнего
https://github.com/corelight/CVE-2021-38647 без лишнего
Пакет Zeek, который обнаруживает попытки эксплуатации CVE-2021-38647 (она же OMIGOD).
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
Эксплойт заключается в простом пропуске заголовка Authorization; кратко — на картинке ниже.
Эксплойт кратко
Установка в качестве пакета Zeek в рабочей среде
zkg install corelight/CVE-2021-38647
ИЛИ используйте прямой URL.
zkg install https://github.com/corelight/CVE-2021-38647/
Для использования с уже имеющимся у вас pcap-файлом
zeek -Cr scripts/__load__.zeek your.pcap
Этот пакет будет работать в кластерных и неккластерных средах.
Настраиваемые параметры в скрипте omigod.zeek можно изменить в соответствии с вашими потребностями, как описано ниже.
TCP-порты установлены по умолчанию, используемым OMI. Добавьте любые нестандартные порты в следующий набор.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Для помощи в разборе инцидентов по уведомлениям EXPLOIT_REQUEST и EXPLOIT_RESPONSE поле 'sub' будет содержать первые 'bytes_of_data_in_notice' байт данных в уведомлении. Установите большое значение, чтобы собрать всю полезную нагрузку — значения по умолчанию 10000 должно быть достаточно для захвата всех соответствующих данных.
option bytes_of_data_in_notice = 10000;
Для помощи в разборе инцидентов и поиске угроз отдельное уведомление 'EXPLOIT_ATTEMPT' будет включать имена и значения клиентских заголовков в поле 'sub' уведомления.
option raise_seperate_notice_for_missing_auth_header = T;
Используйте белый список User-Agent очень умеренно, чтобы подавить ложные срабатывания от вашего собственного сканера или легитимных систем. Помните, что атакующий может просто подделать этот user-agent. Пример:
option user_agent_whitelist = /^Microsoft WinRM Client$/;