Правила обнаружения CVE-2021-31166
Различные правила для обнаружения эксплуатации CVE-2021-31166
Доступные правила:
- Suricata
- Snort
- Правила Snort также работают на Suricata.
- Zeek
В планах:
- Сделать доступными PCAP-файлы, которые использовались при разработке сигнатур
Скрипт Zeek
- Обнаружение при эксплуатации уязвимости CVE-2021-31166.
- Обнаружение, если «атакованный хост» недоступен (имеет высокий порог и может давать ложные отрицательные результаты).
- Обнаружение только в заданной подсети. По умолчанию: 192.168.0.0/16, 172.16.0.0/12 и 10.0.0.0/8.
- Определение хостов, на которых установлен IIS или включены WinRM или WSDAPI и которые, таким образом, могут быть уязвимы. Обнаружение эксплуатации только на этих хостах после того, как они были найдены.
- Эта функция отключена по умолчанию. Измените значение
learn_iis_webservers на T, если хотите её включить.
FAQ
Какие версии ОС уязвимы?
- Windows Server, версия 2004 (или 20H1) (установка Server Core),
- Windows 10 версия 2004 (или 20H1) для систем ARM64/x64/32-bit,
- Windows Server, версия 20H2 (установка Server Core),
- Windows 10 версия 20H2 для систем ARM64/x64/32-bit.
Для получения дополнительной информации посетите: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166
Следующее программное обеспечение уязвимо в этих версиях:
Работают ли правила Suricata и скрипт Zeek также с WinRM и WSDAPI?
Да, работают. Порты для WinRM и WSDAPI:
- WinRM = 5357
- WSDAPI = 5985 (HTTP)
Благодарности:
Отказ от ответственности
Скрипты и правила не тестировались в производственной среде. Используйте на свой страх и риск.
По сути, я понятия не имею, что делаю.
Пожалуйста, присылайте отзывы, если они у вас есть.