Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2021-31166-detection-rules — 用于检测 CVE-2021-31166 是否正在被利用的不同规则 | Kitploit
工具/GitHubGitHub/mvlnetdev/cve-2021-31166-detection-rules
漏洞分析漏洞利用Web安全网络安全威胁情报入侵检测
GitHubmvlnetdev/cve-2021-31166-detection-rules

CVE-2021-31166-detection-rules

用于检测 CVE-2021-31166 是否正在被利用的不同规则

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
3134年前尚未审核
分享

CVE-2021-31166 检测规则

用于检测 CVE-2021-31166 是否正在被利用的不同规则

可用规则:

  • Suricata
  • Snort
    • Snort 规则也适用于 Suricata。
  • Zeek

待办:

  • 提供在签名开发过程中使用的 PCAP 文件

Zeek 脚本

  • 检测 CVE-2021-31166 漏洞是否正在被利用。
  • 检测“被利用主机”是否宕机(此检测阈值较高,可能会产生一些漏报)。
  • 仅在指定子网上进行检测。默认:192.168.0.0/16、172.16.0.0/12 和 10.0.0.0/8。
  • 学习已安装 IIS 或已启用 WinRM 或 WSDAPI 因而可能存在漏洞的主机。在发现这些主机后,仅对这些主机进行利用检测。
    • 此功能默认关闭。如果您希望开启,请将 learn_iis_webservers 的值改为 T。

常见问题

哪些操作系统版本受影响?

  • Windows Server 版本 2004(或 20H1)(Server Core 安装),
  • 适用于 ARM64/x64/32 位系统的 Windows 10 版本 2004(或 20H1),
  • Windows Server 版本 20H2(Server Core 安装),
  • 适用于 ARM64/x64/32 位系统的 Windows 10 版本 20H2。

更多信息请访问:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-31166

以下软件在这些版本上存在漏洞:

  • IIS
  • WinRM
  • WSDAPI

Suricata 规则和 Zeek 脚本也适用于 WinRM 和 WSDAPI 吗?

是的,适用。WinRM 和 WSDAPI 的端口如下:

  • WinRM = 5357
  • WSDAPI = 5985(HTTP)

致谢:

  • 初始 PoC:https://github.com/0vercl0k/CVE-2021-31166
  • WinRM 受影响:https://twitter.com/JimDinMN/status/1395071966487269376
  • WSDAPI 受影响:https://twitter.com/HenkPoley/status/1394309837304082439

免责声明

这些脚本或规则尚未在生产环境中测试。请自行承担使用风险。

我基本上不知道自己在做什么。

如果您有反馈,请发送给我。

下载工具