سأستمر في إضافة أي كود جديد أو تعديل الكود الموجود بناءً على البحث عن البيانات المسروقة
إذا تم اختراقك، فإن هذه النصوص البرمجية لن تصلح الأمر لك بالتأكيد!
هذه لا تقدم لك أي فائدة سوى معرفة مدى ما حدث لنظامك الآن
مع ذلك، سأستمر في إضافة نصوص برمجية هنا نستخدمها في بحثنا حول البيانات التي قد تكون سُرقت من النظام.
روابط مفيدة
- https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
- https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
- https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
- https://proxylogon.com/
CVE-2021-27065
نصوص باورشيل سريعة مكونة من سطر واحد للكشف عن شيلات الويب، وملفات zip المحتملة، والسجلات.
كل نص برمجي بعد التشغيل سيُخرج ملف CSV موجود في مجلد temp في جذر محرك الأقراص C:
شرح سريع للكود:
CompedFiles.ps1
- سيبدأ من المسار المحدد
- سيتنقل عبر كل مجلد ويجد الملفات بداخله.
- كل ملف يصادفه، سيبدأ في فحص الملف بحثًا عن النمط "\w*://\w/<\w*\s.<.>"
- كل تطابق يجده، سيحدد المسار إلى الملف والسطر الذي تم العثور عليه فيه.
- بعد التحديد، سيكتب ذلك في ملف CSV الموجود في مجلد temp في جذر C:
LogChecker
- سيبدأ من المسار المحدد
- سيتنقل عبر كل مجلد ويجد الملفات بداخله.
- كل ملف يصادفه، سيبدأ في فحص الملف بحثًا عن النمط "Set-OabVirtualDirectory"
- قد يلتقط هذا أكثر مما نريد -- لكنها أفضل طريقة لدي في الوقت الحالي.
- كل تطابق يجده، سيحدد المسار إلى الملف والسطر الذي تم العثور عليه فيه.
- بعد التحديد، سيكتب ذلك في ملف CSV الموجود في مجلد temp في جذر C:
PossibleExfil
- بدءًا من جذر C:
- سيبحث في كل دليل عن أي شيء بامتداد الملف zip أو tar أو gzip أو 7z أو rar أو dmp
- zip -- لأي ملفات قد تم ضغطها وسحبها من الخادم
- tar -- لأي مجلد قد تم أرشفته باستخدام tar وسحبه من الخادم
- gzip -- لأي ملفات قد تم ضغطها باستخدام gzip وسحبها من الخادم
- 7z -- لأي ملفات بصيغة 7z قد تم سحبها من الخادم
- rar -- لأي ملفات بصيغة rar قد تم سحبها من الخادم
- dmp -- أي تفريغات عمليات محتملة
- هذا بالطبع سيسحب أكثر بكثير مما ستحتاج إلى النظر فيه.
- سيتم إخراج هذا إلى ملف CSV في مجلد temp في جذر C:
- الشيء الرائع هو أنه نظرًا لأنه في ملف csv يمكننا الفرز حسب التاريخ
- تضمنت فحوصاتنا أي شيء يعود إلى سبتمبر من العام الماضي -- حيث كانت هناك تقارير تعود إلى أكتوبر من العام الماضي
Get AdUsers / Groups
- ستقوم هذه بالاستعلام عن مجموعات AD ومستخدمي AD
- باستخدام هذا، ستتمكن من معرفة ما إذا كان المتسللون قد عدلوا أي مجموعة AD أو أنشأوا مستخدم مسؤول جديد
- سيتم إخراج هذا إلى ملف CSV في مجلد temp في جذر C: