检测针对 CVE-2022-26809 的尝试和成功利用,这是一个通过DCE/RPC的远程代码执行漏洞。此包在这篇Corelight博客文章中有详细描述。此包生成以下通知:
CVE_2022_26809::ExploitAttemptCVE_2022_26809::ExploitSuccess第一个在攻击尝试时生成,但不一定成功。第二个仅在检测到成功利用时触发,应立即进行调查。不会生成新的日志。此包可以使用zkg通过以下命令安装:
$ zkg refresh
$ zkg install cve-2022-26809
Corelight客户可以通过更新CVE包进行安装。