CVE-2021-31166 检测规则
用于检测 CVE-2021-31166 是否正在被利用的不同规则
可用规则:
待办:
Zeek 脚本
- 检测 CVE-2021-31166 漏洞是否正在被利用。
- 检测“被利用主机”是否宕机(此检测阈值较高,可能会产生一些漏报)。
- 仅在指定子网上进行检测。默认:192.168.0.0/16、172.16.0.0/12 和 10.0.0.0/8。
- 学习已安装 IIS 或已启用 WinRM 或 WSDAPI 因而可能存在漏洞的主机。在发现这些主机后,仅对这些主机进行利用检测。
- 此功能默认关闭。如果您希望开启,请将
learn_iis_webservers 的值改为 T。
常见问题
哪些操作系统版本受影响?
- Windows Server 版本 2004(或 20H1)(Server Core 安装),
- 适用于 ARM64/x64/32 位系统的 Windows 10 版本 2004(或 20H1),
- Windows Server 版本 20H2(Server Core 安装),
- 适用于 ARM64/x64/32 位系统的 Windows 10 版本 20H2。
更多信息请访问:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166
以下软件在这些版本上存在漏洞:
Suricata 规则和 Zeek 脚本也适用于 WinRM 和 WSDAPI 吗?
是的,适用。WinRM 和 WSDAPI 的端口如下:
- WinRM = 5357
- WSDAPI = 5985(HTTP)
致谢:
免责声明
这些脚本或规则尚未在生产环境中测试。请自行承担使用风险。
我基本上不知道自己在做什么。
如果您有反馈,请发送给我。