
CVE-2021-38647, также известная как "OMIGOD", уязвимость в Windows OMI
Пакет Zeek для обнаружения попыток эксплуатации CVE-2021-38647 (также известной как OMIGOD).
https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647
Эксплойт заключается в простом отсутствии заголовка Authorization, краткая картинка ниже.

Установите как пакет Zeek в рабочей среде
zkg install corelight/CVE-2021-38647
Или используйте прямой URL.
zkg install https://github.com/corelight/CVE-2021-38647/
Используйте против уже имеющегося pcap-файла
zeek -Cr scripts/__load__.zeek your.pcap
Этот пакет будет работать как в кластерной, так и в некластерной среде.
Настраиваемые параметры в скрипте omigod.zeek могут быть изменены в соответствии с вашими требованиями к реализации, как описано ниже.
TCP-порты установлены как порты по умолчанию, используемые OMI. Добавьте любые нестандартные порты в следующий набор.
option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);
Для помощи в триаже инцидентов при уведомлениях EXPLOIT_REQUEST и EXPLOIT_RESPONSE поле sub будет содержать первые 'bytes_of_data_in_notice' байт данных из уведомления. Установите это значение большим, чтобы собрать весь payload — значение по умолчанию 10000 должно быть достаточно большим для захвата всех релевантных данных.
option bytes_of_data_in_notice = 10000;
Для помощи в триаже и поиске инцидентов отдельное уведомление 'EXPLOIT_ATTEMPT' будет включать имена и значения заголовков клиента в поле 'sub' уведомления.
option raise_seperate_notice_for_missing_auth_header = T;
Используйте белый список User-Agent очень умеренно, чтобы заглушить ложные срабатывания от вашего собственного сканера или легитимных систем. Помните: атакующий может просто подделать этот user-agent. Пример:
option user_agent_whitelist = /^Microsoft WinRM Client$/;