Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
omigood — OMIGOD! OM I GOOD? Бесплатный сканер для обнаружения виртуальных машин, уязвимых к одной из уязвимостей "OMIGOD", обнаруженных командой исследования угроз Wiz, а именно CVE-2021-38647. | Kitploit
Инструменты/GitHubGitHub/marcosimioni/omigood
РазведкаСканеры уязвимостейЭксплуатацияСбор информацииТестирование на ПроникновениеБезопасность облачных сред
GitHubmarcosimioni/omigood

omigood

OMIGOD! OM I GOOD? Бесплатный сканер для обнаружения виртуальных машин, уязвимых к одной из уязвимостей "OMIGOD", обнаруженных командой исследования угроз Wiz, а именно CVE-2021-38647.

Репозиторий
2034 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

omigood (OM I GOOD?)

Этот репозиторий содержит бесплатный сканер для обнаружения виртуальных машин, уязвимых для одной из уязвимостей "OMIGOD", обнаруженных исследовательской группой Wiz, а именно CVE-2021-38647.

Оригинальная статья в блоге Wiz: https://www.wiz.io/blog/omigod-critical-vulnerabilities-in-omi-azure

Обзор

Сканер требует учетные данные Azure для подключения к API Azure и, при указании подписки и группы ресурсов (или по умолчанию сканирует все доступные), получает список виртуальных машин Linux и сообщает, может ли машина быть уязвимой.

Также обязательно ознакомьтесь с собственным инструментом Microsoft для этой цели: https://github.com/microsoft/OMS-Agent-for-Linux/tree/master/tools/OMIcheck

Аутентификация

Для аутентификации в API Azure поддерживаются как azure cli (по умолчанию), так и интерактивная аутентификация в браузере. Проверьте параметр командной строки --auth.

Выполняемые проверки

Не существует простого способа определить, уязвимы ли ваши машины для OMI, без выполнения команд на самой машине Linux. Это поддерживается через API Azure с помощью команды RunShellScript через расширение. Собственный инструмент Microsoft (https://github.com/microsoft/OMS-Agent-for-Linux/tree/master/tools/OMIcheck) также использует этот подход.

Стоит отметить, что даже если виртуальная машина уязвима, она может не предоставлять сервер OMI через HTTP/HTTPS (что является поведением по умолчанию), и даже если предоставляет, эти порты могут быть заблокированы сетевыми группами безопасности Azure, следовательно, недоступны. Это не причина избегать исправления, но если у вас много уязвимых виртуальных машин Linux, может быть полезно знать, какие из них более подвержены риску, и расставить приоритеты.

omigood следует этому более комплексному подходу и выдает JSON-вывод с рядом проверок, которые вы можете запускать с помощью параметров командной строки, чтобы определить свою поверхность атаки.

Вот проверки, выполняемые omigood:

  • Проверка через API Azure, работает ли на VM Linux
  • Проверка через API Azure, запущено ли на VM расширение OMSAgentForLinux, что является хорошим признаком того, что на машине также может работать OMI.
  • Проверка через API Azure версии агента OMS, поскольку она часто коррелирует с версией OMI. Эта проверка может быть выполнена без запуска каких-либо скриптов на ВМ. Агент OMS должен быть как минимум версии 1.13.40. Вы можете посмотреть скрипт, который мы запускаем здесь.
  • Проверка через API Azure групп безопасности сети (NSG) ВМ и определение (с помощью очень простого алгоритма, который может вызывать ложные срабатывания), открыты ли порты сервера OMI.
  • Проверка через API Azure эффективных групп безопасности сети ВМ (комбинация сетевого интерфейса и подсети) и определение, открыты ли порты сервера OMI. Эта проверка необязательна, так как требует работающей ВМ, более высоких привилегий API и занимает больше времени. Включите её с помощью параметра командной строки -e.
  • Использование API Azure для запуска простого bash-скрипта на ВМ, который определяет, запущен ли сервер OMI, его версию и доступен ли он только через UNIX-сокет (по умолчанию) или также через TCP. Эта проверка необязательна, так как требует работающей ВМ, более высоких привилегий API и занимает больше времени. Включите её с помощью параметра командной строки -r. Используйте на свой страх и риск!
  • Попытка атаковать публичный IP машины с помощью команды /usr/bin/id. Эта проверка необязательна, так как включает попытку эксплуатации ВМ. Включите её с помощью параметра командной строки -a. Используйте только на целях, которые вам разрешено тестировать. Используйте на свой страх и риск!

Вывод

Сгенерированный JSON-файл вывода содержит всю информацию об отсканированных ВМ: ID, операционная система, группы безопасности сети, состояние питания и т.д.

Флаги ('YES'/'NO'), которые имеют отношение к проверкам:

  • check_oms_extension: YES, если расширение агента OMS найдено на ВМ.
  • check_oms_vulnerable: YES, если версия расширения агента OMS ниже 1.13.40.
  • check_permissive_rules: YES, если правила групп безопасности сети, по-видимому, разрешают подключения к портам OMI.
  • check_permissive_effective_rules: YES, если эффективные правила безопасности, по-видимому, разрешают подключения к портам OMI. Только с параметром командной строки -e.
  • check_omi_vulnerable: YES, если версия сервера OMI была получена через скрипт и определена как ниже 1.6.8-1. Только с параметром командной строки -r.
  • check_omi_listening_on_tcp: YES, если статус сервера OMI был получен через скрипт и определено, что он прослушивает TCP, а не только UNIX-сокеты. Только с параметром командной строки -r.
  • check_attack_successful: YES, если атака на публичный IP ВМ была успешной. Только с параметром командной строки .

Использование

root@kitploit:~
usage: omigood_scanner.py [-h] [-v] [--auth {azurecli,interactivebrowser}] [-r] [-a] [-e] [-s SUBSCRIPTIONS]
                          [-g RESOURCEGROUPS] [-m VMS] -o OUTPUT

OMIGood scanner for CVE-2021-38647

optional arguments:
  -h, --help            show this help message and exit
  -v, --verbose         [OPTIONAL] Verbose mode: Displays additional debug details.
  --auth {azurecli,interactivebrowser}
                        Authentication mode. Default: azurecli.
  -r, --runscript       [OPTIONAL] Run Script. Runs bash script on target VMs to check for OMI server, agent and
                        version. Disabled by default. Use at your own risk.
  -a, --attack          [OPTIONAL] Try to attack the host. Disabled by default. Use at your own risk.
  -e, --effective       [OPTIONAL] Check Effective Security Rules. Disabled by default. Requires higher permissions on
                        Azure.
  -s SUBSCRIPTIONS, --subscriptions SUBSCRIPTIONS
                        [OPTIONAL] Comma separate list of subscriptions IDs. If not specified, it will try all.
  -g RESOURCEGROUPS, --resourcegroups RESOURCEGROUPS
                        [OPTIONAL] Comma separated list of Resource Group names. If not specified, it will try all. If
                        specified, it will work only with a single subscription provided.
  -m VMS, --vms VMS     [OPTIONAL] Comma separated list of VM names. If not specified, it will try all. If specified,
                        it will work only with a single subscription and a single resource group provided.
  -o OUTPUT, --output OUTPUT
                        JSON output file with results.

Участники

  • Marco Simioni
  • Francesco Vigo
  • Giordano Bianchi

ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ

Программное обеспечение и примеры кода, доступные в этом репозитории, предоставляются "как есть" без каких-либо гарантий, явных или подразумеваемых. Используйте на свой страх и риск.

Скачать инструмент
-r