Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-38647-noimages — Пакет Zeek для обнаружения попыток эксплуатации CVE-2021-38647 (OMIGOD) путем мониторинга трафика OMI/WMI на предмет отсутствия заголовков Authorization и вредоносных полезных нагрузок SOAP, с настраиваемыми портами и данными триажа для реагирования на инциденты. | Kitploit
Инструменты/GitHubGitHub/corelight/cve-2021-38647-noimages
Анализ уязвимостейЭксплуатацияСетевая безопасностьБезопасность облачных средОбнаружение ВторженийРеагирование на Инциденты
GitHubcorelight/cve-2021-38647-noimages

CVE-2021-38647-noimages

Пакет Zeek для обнаружения попыток эксплуатации CVE-2021-38647 (OMIGOD) путем мониторинга трафика OMI/WMI на предмет отсутствия заголовков Authorization и вредоносных полезных нагрузок SOAP, с настраиваемыми портами и данными триажа для реагирования на инциденты.

Репозиторий
632 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-38647 AKA "OMIGOD"

Пакет Zeek для обнаружения попыток эксплуатации CVE-2021-38647 (также известной как OMIGOD).

https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647

Эксплойт

Эксплойт заключается в простом отсутствии заголовка Authorization; краткая картинка ниже.
Exploit tl;dr

Установка

Установка как пакета Zeek в рабочей среде
zkg install corelight/CVE-2021-38647 Или по прямой ссылке.
zkg install https://github.com/corelight/CVE-2021-38647/

Использование с готовым pcap-файлом
zeek -Cr scripts/__load__.zeek your.pcap

Опции и примечания:

  • Пакет работает как в кластерной, так и в некластерной среде.

  • Настраиваемые опции в скрипте omigod.zeek можно изменить в соответствии с вашими потребностями, как описано ниже.

  • Порты TCP по умолчанию соответствуют портам OMI. Добавьте любые нестандартные порты в следующий набор.
    option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);

  • Для помощи в расследовании инцидентов (IR triage) уведомлений EXPLOIT_REQUEST и EXPLOIT_RESPONSE, поле sub будет содержать первые bytes_of_data_in_notice байт данных. Установите большое значение, чтобы собрать весь payload; значения по умолчанию (10000) должно быть достаточно для захвата всех значимых данных.
    option bytes_of_data_in_notice = 10000;

  • Для помощи в расследовании и охоте создаётся отдельное уведомление EXPLOIT_ATTEMPT, которое включает имена и значения заголовков клиента в поле sub уведомления.
    option raise_seperate_notice_for_missing_auth_header = T;

  • Используйте белый список User-Agent очень осторожно, чтобы подавить ложные срабатывания от ваших собственных сканеров или легитимных систем. Помните, что злоумышленник может просто подделать этот User-Agent. Пример:
    option user_agent_whitelist = /^Microsoft WinRM Client$/;

Пример

Эти уведомления являются примерами настроек максимальной подробности. Хотя это может показаться излишне подробным, данные, полезные для расследования и охоты, предоставляются в поле sub уведомления.

  • Уведомление EXPLOIT_ATTEMPT предоставляет имена и значения заголовков для запросов, проходящих относительно грубые критерии атак. Это консервативное уведомление, его можно отключить, как описано выше, однако оно может быть полезно для быстрого доступа к этим данным (т.е. в самом уведомлении, а не в pcap) при реагировании на инциденты, охоте за угрозами и настройке правил. Например, полезным аспектом этого уведомления является User-Agent — иногда POC-эксплойты не маскируют его должным образом. В приведённом ниже случае UA — curl/7.52.1, что (в зависимости от сценария использования) может быть весьма необычным способом легитимного доступа к службам OMI. За уведомлением EXPLOIT_ATTEMPT может последовать (или не последовать) уведомление EXPLOIT_REQUEST или EXPLOIT_RESPONSE в зависимости от более точных индикаторов.
#separator \x09
#set_separator  ,
#empty_field    (empty)
#unset_field    -
#path   notice
#open   2021-09-20-14-23-48
#fields ts      uid     id.orig_h       id.orig_p       id.resp_h       id.resp_p       fuid    file_mime_type  file_desc       proto   note    msg     sub     src     dst     p       n       peer_descr      actions suppress_for    remote_location.country_code    remote_location.region  remote_location.city    remote_location.latitude        remote_location.longitude
#types  time    string  addr    port    addr    port    string  string  string  enum    enum    string  string  addr    addr    port    count   string  set[enum]       interval        string  string  string  double  double
1631859865.669975       CUoF9i1epohx0Xkycj      127.0.0.1       57592   127.0.0.1       5985    -       -       -       tcp     CVE_2021_38647::EXPLOIT_ATTEMPT A request to an OMI/WMI uri is missing the Authorization header, this is possibly a CVE-2021-38647 (AKA OMIGOD) exploit attempt. Refer to https://www.wiz.io/blog/secret-agent-exposes-azure-customers-to-unauthorized-code-execution, see sub field for raw data       headers= '{\x0a\x09[1] = [original_name=Host, name=HOST, value=127.0.0.1:5985],\x0a\x09[2] = [original_name=User-Agent, name=USER-AGENT, value=curl/7.52.1],\x0a\x09[3] = [original_name=Accept, name=ACCEPT, value=*/*],\x0a\x09[5] = [original_name=Content-Length, name=CONTENT-LENGTH, value=2035],\x0a\x09[6] = [original_name=Expect, name=EXPECT, value=100-continue],\x0a\x09[4] = [original_name=Content-Type, name=CONTENT-TYPE, value=application/soap+xml]\x0a}'    127.0.0.1       127.0.0.1       5985    -       -       Notice::ACTION_LOG      3600.000000     -       -       -       -       -
  • Уведомление EXPLOIT_REQUEST показывает payload POST-запроса. Он может быть разбит на несколько уведомлений, если POST большой (как в случае ниже).
#separator \x09
#set_separator  ,
#empty_field    (empty)
#unset_field    -
#path   notice
#open   2021-09-20-14-23-48
#fields ts      uid     id.orig_h       id.orig_p       id.resp_h       id.resp_p       fuid    file_mime_type  file_desc       proto   note    msg     sub     src     dst     p       n       peer_descr      actions suppress_for    remote_location.country_code    remote_location.region  remote_location.city    remote_location.latitude        remote_location.longitude
#types  time    string  addr    port    addr    port    string  string  string  enum    enum    string  string  addr    addr    port    count   string  set[enum]       interval        string  string  string  double  double
Скачать инструмент