
CarbonBlack охотничьи запросы для обнаружения эксплуатации уязвимости PrintNightmare (CVE-2021-1675) через события файлов, загрузки модулей и процессов на основе правил Sigma.
#1 На основе правила Sigma для обнаружения POC-кода
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123
#2 На основе правила Sigma для обнаружения POC-кода
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe
#3 На основе правила Sigma для обнаружения POC-кода
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe
#4 Обнаружение событий файлов (неподписанных), настройте это под свой базовый уровень. Я намеренно не указал путь к драйверу, так как эксплуатация и пост-эксплуатация ещё немного неясны. Убедитесь, что вы настроили это под свой базовый уровень (известный хеш и т.д.).
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED
#5 Обнаружение событий файлов (подписанных не Microsoft), настройте это под свой базовый уровень
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"
#6 Основано на https://github.com/LaresLLC/CVE-2021-1675
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe