Различные правила для обнаружения эксплуатации CVE-2021-31166
Доступные правила:
Suricata
Snort
Правила Snort также работают на Suricata.
Zeek
В планах:
Сделать доступными PCAP-файлы, которые использовались при разработке сигнатур
Скрипт Zeek
Обнаружение при эксплуатации уязвимости CVE-2021-31166.
Обнаружение, если «атакованный хост» недоступен (имеет высокий порог и может давать ложные отрицательные результаты).
Обнаружение только в заданной подсети. По умолчанию: 192.168.0.0/16, 172.16.0.0/12 и 10.0.0.0/8.
Определение хостов, на которых установлен IIS или включены WinRM или WSDAPI и которые, таким образом, могут быть уязвимы. Обнаружение эксплуатации только на этих хостах после того, как они были найдены.
Эта функция отключена по умолчанию. Измените значение learn_iis_webservers на T, если хотите её включить.
FAQ
Какие версии ОС уязвимы?
Windows Server, версия 2004 (или 20H1) (установка Server Core),
Windows 10 версия 2004 (или 20H1) для систем ARM64/x64/32-bit,
Windows Server, версия 20H2 (установка Server Core),
Windows 10 версия 20H2 для систем ARM64/x64/32-bit.