Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-1675_CarbonBlack_HuntingQuery — CarbonBlack охотничьи запросы для обнаружения эксплуатации уязвимости PrintNightmare (CVE-2021-1675) через события файлов, загрузки модулей и процессов на основе правил Sigma. | Kitploit
Инструменты/GitHubGitHub/mrezqi/cve-2021-1675_carbonblack_huntingquery
Оборонительные ИнструментыУправление индикаторами компрометации (IOC)Анализ уязвимостейРазведка угрозРеагирование на ИнцидентыАнализ Журналов
GitHubmrezqi/cve-2021-1675_carbonblack_huntingquery

CVE-2021-1675_CarbonBlack_HuntingQuery

CarbonBlack охотничьи запросы для обнаружения эксплуатации уязвимости PrintNightmare (CVE-2021-1675) через события файлов, загрузки модулей и процессов на основе правил Sigma.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
155 лет назадЕщё не проверено
Поделиться

Запрос CarbonBlack для поиска CVE-2021-1675 (PrintNightmare)

#1 На основе правила Sigma для обнаружения POC-кода

root@kitploit:~
filemod_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old\\1\\123

#2 На основе правила Sigma для обнаружения POC-кода

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND parent_cmdline:spoolsv\.exe

#3 На основе правила Sigma для обнаружения POC-кода

root@kitploit:~
(modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3* OR modload_name:c\:\\windows\\system32\\spool\\drivers\\x64\\3\\old*) AND process_name:spoolsv\.exe

#4 Обнаружение событий файлов (неподписанных), настройте это под свой базовый уровень. Я намеренно не указал путь к драйверу, так как эксплуатация и пост-эксплуатация ещё немного неясны. Убедитесь, что вы настроили это под свой базовый уровень (известный хеш и т.д.).

root@kitploit:~
process_name:spoolsv\.exe AND NOT filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED

#5 Обнаружение событий файлов (подписанных не Microsoft), настройте это под свой базовый уровень

root@kitploit:~
process_name:spoolsv\.exe AND filemod_publisher_state:FILE_SIGNATURE_STATE_SIGNED AND NOT filemod_publisher:"Microsoft Windows*"

#6 Основано на https://github.com/LaresLLC/CVE-2021-1675

root@kitploit:~
parent_name:spoolsv\.exe AND childproc_name:werfault\.exe
Скачать инструмент