Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2021-38647 — https://github.com/corelight/CVE-2021-38647 без лишнего | Kitploit
Инструменты/GitHubGitHub/abousteif/cve-2021-38647
Анализ уязвимостейЭксплуатацияСетевая безопасностьБезопасность облачных средОбнаружение ВторженийРеагирование на Инциденты
GitHubabousteif/cve-2021-38647

cve-2021-38647

https://github.com/corelight/CVE-2021-38647 без лишнего

Репозиторий
1155 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cve-2021-38647

https://github.com/corelight/CVE-2021-38647 без лишнего

CVE-2021-38647 она же "OMIGOD"

Пакет Zeek, который обнаруживает попытки эксплуатации CVE-2021-38647 (она же OMIGOD).

https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647

Эксплойт

Эксплойт заключается в простом пропуске заголовка Authorization; кратко — на картинке ниже.
Эксплойт кратко

Установка

Установка в качестве пакета Zeek в рабочей среде
zkg install corelight/CVE-2021-38647 ИЛИ используйте прямой URL.
zkg install https://github.com/corelight/CVE-2021-38647/

Для использования с уже имеющимся у вас pcap-файлом
zeek -Cr scripts/__load__.zeek your.pcap

Параметры и примечания:

  • Этот пакет будет работать в кластерных и неккластерных средах.

  • Настраиваемые параметры в скрипте omigod.zeek можно изменить в соответствии с вашими потребностями, как описано ниже.

  • TCP-порты установлены по умолчанию, используемым OMI. Добавьте любые нестандартные порты в следующий набор.
    option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);

  • Для помощи в разборе инцидентов по уведомлениям EXPLOIT_REQUEST и EXPLOIT_RESPONSE поле 'sub' будет содержать первые 'bytes_of_data_in_notice' байт данных в уведомлении. Установите большое значение, чтобы собрать всю полезную нагрузку — значения по умолчанию 10000 должно быть достаточно для захвата всех соответствующих данных.
    option bytes_of_data_in_notice = 10000;

  • Для помощи в разборе инцидентов и поиске угроз отдельное уведомление 'EXPLOIT_ATTEMPT' будет включать имена и значения клиентских заголовков в поле 'sub' уведомления.
    option raise_seperate_notice_for_missing_auth_header = T;

  • Используйте белый список User-Agent очень умеренно, чтобы подавить ложные срабатывания от вашего собственного сканера или легитимных систем. Помните, что атакующий может просто подделать этот user-agent. Пример:
    option user_agent_whitelist = /^Microsoft WinRM Client$/;

Скачать инструмент