
تشغيل على خادم ManageEngine الخاص بك
سكربت PowerShell سريع وغير نظيف للبحث عن مؤشرات الاختراق (IOCs) الخاصة بـ CVE-2022-47966 في ManageEngine. يقوم السكربت بتحليل الطلبات في سجلات الوصول (HTTP access logs) الخاصة بـ ME. إذا تم العثور على طلب SAML مميز، فسيحاول فك تشفيره واستخراج الحمولة الخاصة بالمهاجم. يتم كتابة النتائج إلى ملف C:\aceresponder_CVE-2022-47966_checker.csv. يجب تشغيله كمسؤول (Admin).
تحذير عادل: هذه السجلات لا تدوم طويلاً إذا كان لديك خادم ManageEngine مواجه للإنترنت. غياب مؤشرات الاختراق لا يعني أنك في مأمن. تحقق من أقدم ملف سجل في المسار C:\Program Files\ManageEngine\ServiceDesk\logs\access\ للتأكيد. تأكد من أن تنبيهاتك محدثة وابحث عن أي نشاط مشبوه من حساب الكمبيوتر الخاص بـ ManageEngine و/أو عملية ME java.
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_susp_manageengine_pattern.yml
