Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-38647 — CVE-2021-38647, также известная как "OMIGOD", уязвимость в Windows OMI | Kitploit
Инструменты/GitHubGitHub/corelight/cve-2021-38647
Анализ уязвимостейЭксплуатацияСетевая безопасностьРазведка угрозОбнаружение ВторженийРеагирование на Инциденты
GitHubcorelight/cve-2021-38647

CVE-2021-38647

CVE-2021-38647, также известная как "OMIGOD", уязвимость в Windows OMI

Репозиторий
55154 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-38647 также известная как «OMIGOD»

Пакет Zeek для обнаружения попыток эксплуатации CVE-2021-38647 (также известной как OMIGOD).

https://corelight.com/blog/detecting-cve-2021-38647-omigod
https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-38647

Эксплойт

Эксплойт заключается в простом отсутствии заголовка Authorization, краткая картинка ниже.
![Exploit tl;dr](/images/scenario3.jpg «Exploit tl;dr»)

Установка

Установите как пакет Zeek в рабочей среде
zkg install corelight/CVE-2021-38647 Или используйте прямой URL.
zkg install https://github.com/corelight/CVE-2021-38647/

Используйте против уже имеющегося pcap-файла
zeek -Cr scripts/__load__.zeek your.pcap

Опции и примечания:

  • Этот пакет будет работать как в кластерной, так и в некластерной среде.

  • Настраиваемые параметры в скрипте omigod.zeek могут быть изменены в соответствии с вашими требованиями к реализации, как описано ниже.

  • TCP-порты установлены как порты по умолчанию, используемые OMI. Добавьте любые нестандартные порты в следующий набор.
    option OMI_ports = set(1270/tcp, 5985/tcp, 5986/tcp);

  • Для помощи в триаже инцидентов при уведомлениях EXPLOIT_REQUEST и EXPLOIT_RESPONSE поле sub будет содержать первые 'bytes_of_data_in_notice' байт данных из уведомления. Установите это значение большим, чтобы собрать весь payload — значение по умолчанию 10000 должно быть достаточно большим для захвата всех релевантных данных.
    option bytes_of_data_in_notice = 10000;

  • Для помощи в триаже и поиске инцидентов отдельное уведомление 'EXPLOIT_ATTEMPT' будет включать имена и значения заголовков клиента в поле 'sub' уведомления.
    option raise_seperate_notice_for_missing_auth_header = T;

  • Используйте белый список User-Agent очень умеренно, чтобы заглушить ложные срабатывания от вашего собственного сканера или легитимных систем. Помните: атакующий может просто подделать этот user-agent. Пример:
    option user_agent_whitelist = /^Microsoft WinRM Client$/;

Скачать инструмент