
Пакет Zeek для обнаружения CVE-2021-1675 (PrintNightmare) путем мониторинга именованных каналов и RPC-операций на предмет попыток эксплуатации spoolss.
:: Этот пакет Zeek использует pcap и работу: https://github.com/LaresLLC/CVE-2021-1675.git
основывается на том факте, что
zeek-pkg install zeek/initconf/
или
@load
Детальные оповещения и описания: скрипт генерирует следующие оповещения:
Эвристики просты: проверяем
Это должно генерировать следующие типы уведомлений: Пример уведомления:
1625227917.821008 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcEnumPrinterDrivers - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - - 1625227917.952406 - 192.168.1.149 50070 192.168.1.157 445 - - - tcp CVE_2021_1675::Match CVE-2021-1675 Matches on \pipe\spoolss spoolss RpcAddPrinterDriverEx - 192.168.1.149 192.168.1.157 445 - - Notice::ACTION_EMAIL,Notice::ACTION_LOG60.000000 - - - - -