
اكتشاف صدفات الويب (webshells) التي تم تسريبها على خوادم Microsoft Exchange التي تم استغلالها من خلال مجموعة ثغرات "proxylogon" (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065)
يرجى استخدام أدوات Microsoft بدلاً من ذلك:
عند تقييم التأثير، نقترح بشدة افتراض حدوث اختراق والفحص الاستباقي لجميع خوادم Microsoft Exchange التي كانت مكشوفة للعامة منذ يناير، حتى في حالة عدم وجود علامات على اختراق نشط.
لاحظ أن تسريب البيانات وتغييرات التكوين كانت ممكنة (وكانت تحدث) فقط من خلال جزء SSRF من سلسلة الاستغلال وحدها (أي دون تحقيق تنفيذ التعليمات البرمجية، أو إسقاط أي ملفات، أو إنشاء عمليات جديدة على مضيف Exchange).
هذه نتيجة إيجابية خاطئة، تتفاعل منتجات مكافحة الفيروسات مع الكلمات المفتاحية المدرجة في البرنامج النصي. detect_webshells.ps1 تم كتابته عمدًا كملف مستقل باستخدام PowerShell بسيط جدًا، حتى تتمكن من فحصه بنفسك. الكلمات المفتاحية التي (بحق) تؤدي إلى تفعيل مكافحة الفيروسات مدرجة في السطر 94. إذا كنت لا تشعر بالثقة بأنك تفهم ما يفعله البرنامج النصي، فلا تقم بتشغيله!
نأمل أن حقيقة أن برامج مكافحة الفيروسات بدأت في اكتشاف هذا البرنامج النصي تعني أنها قادرة على اكتشاف ويب شيل الحقيقية أيضًا، مما يجعل detect_webshells.ps1 غير ضروري. لكن تحقق من أن أدلة Exchange وinetpub ليست مدرجة في القائمة البيضاء، ويرجى إدراك أن ويب شيل استُخدمت فقط للوصول الأولي. بمجرد أن حقق المهاجمون تنفيذ التعليمات البرمجية، قاموا عادةً بنشر آليات استمرارية إضافية - وأحيانًا إزالة ويب شيل الأولية بأنفسهم لإخفاء آثارهم.
لذا لا تخلط بين عدم وجود ويب شيل وعدم وجود اختراق - للأسف، قد يكون الخادم الخاص بك لا يزال مخترقًا، وإما أن المهاجمين أزالوا ويب شيل بأنفسهم أو فعل ذلك برنامج مكافحة الفيروسات (دون إخراج المهاجمين بالكامل من خادمك).
يبحث هذا البرنامج النصي عن ويب شيل التي تم إسقاطها على خوادم Microsoft Exchange بينما كانت عرضة للثغرات التالية:
النشاط الأولي خلال يناير 2021 نُسب إلى HAFNIUM، ولكن منذ ذلك الحين حصلت جهات تهديد أخرى على هذه الاستغلالات وبدأت في استخدامها. قبل الإفصاح العام وإصدار التصحيحات من Microsoft (منذ حوالي 27 فبراير)، بدأت خوادم Exchange المكشوفة للعامة في التعرض للاستغلال بشكل عشوائي. وبالتالي، فإن تثبيت أحدث تحديثات Exchange بعد وقت قصير من نشرها Microsoft لم يخفف بالكامل من خطر الاختراق السابق، لذلك يجب فحص جميع خوادم Exchange بحثًا عن علامات الوصول غير المصرح به.
سيتحقق detect_webshells.ps1 من وجود ويب شيل المعروفة في المواقع النمطية:
inetpub/wwwroot/aspnet_client/: موقع على مستوى النظام، المكان الأكثر شيوعًا لإسقاط ويب شيل في الهجمات الحالية؛ لا يحتوي عادةً على أي ملفات على الإطلاق، لذا فإن وجود أي شيء هناك مريب.$($env:exchangeinstallpath)/Frontend/: يستخدمه المهاجمون الأكثر تطورًا للاندماج مع ملفات Exchange الشرعية (يمكن إضافة ويب شيل كملفات جديدة أو عن طريق تعديل الملفات الموجودة، بما في ذلك web.config)؛ المواقع الأكثر شيوعًا هي /owa/ و /ecp/، ولكن يمكن إسقاط ويب شيل في أي مكان داخل دليل Frontend.يبحث detect_webshells.ps1 فقط عن ويب شيل ولا يحاول اكتشاف أحداث الاستغلال السابقة بشكل مباشر (استخدم https://github.com/microsoft/CSS-Exchange/tree/main/Security والبرامج النصية الأخرى المذكورة أدناه لذلك)، كما أنه لا يبحث عن جهات تهديد خفية بشكل خاص (والتي قد تحذف ويب شيل بعد الاستخدام أو تتجنب إسقاطها تمامًا). وبالتالي، يمكن أن تعني النتيجة السلبية فقط عدم وجود دليل على الاختراق على هذا المضيف المعين. لا يضمن ذلك عدم استغلال المضيف بوسائل أخرى.
الكتابات/الإفصاحات (بما في ذلك مؤشرات الاختراق):
البرامج النصية البارزة للكشف: