Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-31166-detection-rules — Различные правила для обнаружения, эксплуатируется ли CVE-2021-31166 | Kitploit
Инструменты/GitHubGitHub/mvlnetdev/cve-2021-31166-detection-rules
Анализ уязвимостейЭксплуатацияВеб-безопасностьСетевая безопасностьРазведка угрозОбнаружение Вторжений
GitHubmvlnetdev/cve-2021-31166-detection-rules

CVE-2021-31166-detection-rules

Различные правила для обнаружения, эксплуатируется ли CVE-2021-31166

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
314 лет назадЕщё не проверено

Правила обнаружения CVE-2021-31166

Различные правила для обнаружения эксплуатации CVE-2021-31166

Доступные правила:

  • Suricata
  • Snort
    • Правила Snort также работают на Suricata.
  • Zeek

В планах:

  • Сделать доступными PCAP-файлы, которые использовались при разработке сигнатур

Скрипт Zeek

  • Обнаружение при эксплуатации уязвимости CVE-2021-31166.
  • Обнаружение, если «атакованный хост» недоступен (имеет высокий порог и может давать ложные отрицательные результаты).
  • Обнаружение только в заданной подсети. По умолчанию: 192.168.0.0/16, 172.16.0.0/12 и 10.0.0.0/8.
  • Определение хостов, на которых установлен IIS или включены WinRM или WSDAPI и которые, таким образом, могут быть уязвимы. Обнаружение эксплуатации только на этих хостах после того, как они были найдены.
    • Эта функция отключена по умолчанию. Измените значение learn_iis_webservers на T, если хотите её включить.

FAQ

Какие версии ОС уязвимы?

  • Windows Server, версия 2004 (или 20H1) (установка Server Core),
  • Windows 10 версия 2004 (или 20H1) для систем ARM64/x64/32-bit,
  • Windows Server, версия 20H2 (установка Server Core),
  • Windows 10 версия 20H2 для систем ARM64/x64/32-bit.

Для получения дополнительной информации посетите: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166

Следующее программное обеспечение уязвимо в этих версиях:

  • IIS
  • WinRM
  • WSDAPI

Работают ли правила Suricata и скрипт Zeek также с WinRM и WSDAPI?

Да, работают. Порты для WinRM и WSDAPI:

  • WinRM = 5357
  • WSDAPI = 5985 (HTTP)

Благодарности:

  • Первоначальный PoC: https://github.com/0vercl0k/CVE-2021-31166
  • WinRM затронут: https://twitter.com/JimDinMN/status/1395071966487269376
  • WSDAPI затронут: https://twitter.com/HenkPoley/status/1394309837304082439

Отказ от ответственности

Скрипты и правила не тестировались в производственной среде. Используйте на свой страх и риск.

По сути, я понятия не имею, что делаю.

Пожалуйста, присылайте отзывы, если они у вас есть.

Скачать инструмент