Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
exchange_webshell_detection — اكتشاف صدفات الويب (webshells) التي تم تسريبها على خوادم Microsoft Exchange التي تم استغلالها من خلال مجموعة ثغرات "proxylogon" (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) | Kitploit
أدوات/GitHubGitHub/cert-lv/exchange_webshell_detection
إدارة مؤشرات الاختراق (IOC)ماسحات الثغرات الأمنيةالتحقيق الجنائي الرقميأمن الويباستخبارات التهديداتالاستجابة للحوادثArchived
GitHubcert-lv/exchange_webshell_detection

exchange_webshell_detection

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

اكتشاف صدفات الويب (webshells) التي تم تسريبها على خوادم Microsoft Exchange التي تم استغلالها من خلال مجموعة ثغرات "proxylogon" (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065)

عرض المستودع
99198منذ 5 سنواتلم تتم المراجعة بعد

تم إيقاف هذا المشروع

يرجى استخدام أدوات Microsoft بدلاً من ذلك:

  • Microsoft Safety Scanner
  • الكشف والتخفيف الآخر المدرج في: https://github.com/microsoft/CSS-Exchange/tree/main/Security

عند تقييم التأثير، نقترح بشدة افتراض حدوث اختراق والفحص الاستباقي لجميع خوادم Microsoft Exchange التي كانت مكشوفة للعامة منذ يناير، حتى في حالة عدم وجود علامات على اختراق نشط.

لاحظ أن تسريب البيانات وتغييرات التكوين كانت ممكنة (وكانت تحدث) فقط من خلال جزء SSRF من سلسلة الاستغلال وحدها (أي دون تحقيق تنفيذ التعليمات البرمجية، أو إسقاط أي ملفات، أو إنشاء عمليات جديدة على مضيف Exchange).

تحديث: اعتبارًا من 13 مارس 2021، يكتشف Windows Defender هذا البرنامج النصي نفسه باعتباره ويب شيل

هذه نتيجة إيجابية خاطئة، تتفاعل منتجات مكافحة الفيروسات مع الكلمات المفتاحية المدرجة في البرنامج النصي. detect_webshells.ps1 تم كتابته عمدًا كملف مستقل باستخدام PowerShell بسيط جدًا، حتى تتمكن من فحصه بنفسك. الكلمات المفتاحية التي (بحق) تؤدي إلى تفعيل مكافحة الفيروسات مدرجة في السطر 94. إذا كنت لا تشعر بالثقة بأنك تفهم ما يفعله البرنامج النصي، فلا تقم بتشغيله!

نأمل أن حقيقة أن برامج مكافحة الفيروسات بدأت في اكتشاف هذا البرنامج النصي تعني أنها قادرة على اكتشاف ويب شيل الحقيقية أيضًا، مما يجعل detect_webshells.ps1 غير ضروري. لكن تحقق من أن أدلة Exchange وinetpub ليست مدرجة في القائمة البيضاء، ويرجى إدراك أن ويب شيل استُخدمت فقط للوصول الأولي. بمجرد أن حقق المهاجمون تنفيذ التعليمات البرمجية، قاموا عادةً بنشر آليات استمرارية إضافية - وأحيانًا إزالة ويب شيل الأولية بأنفسهم لإخفاء آثارهم.

لذا لا تخلط بين عدم وجود ويب شيل وعدم وجود اختراق - للأسف، قد يكون الخادم الخاص بك لا يزال مخترقًا، وإما أن المهاجمين أزالوا ويب شيل بأنفسهم أو فعل ذلك برنامج مكافحة الفيروسات (دون إخراج المهاجمين بالكامل من خادمك).

كشف ويب شيل التي تم إسقاطها على خوادم Microsoft Exchange بعد اختراقات اليوم الصفري

يبحث هذا البرنامج النصي عن ويب شيل التي تم إسقاطها على خوادم Microsoft Exchange بينما كانت عرضة للثغرات التالية:

  • CVE-2021-26855, SSRF قبل المصادقة، CVSS:3.0 9.1 / 8.4
  • CVE-2021-26857, إلغاء تسلسل غير آمن يؤدي إلى رفع الامتيازات إلى مستوى SYSTEM، CVSS:3.0 7.8 / 7.2
  • CVE-2021-26858, كتابة ملف بعد المصادقة، CVSS:3.0 7.8 / 7.2
  • CVE-2021-27065, كتابة ملف بعد المصادقة، CVSS:3.0 7.8 / 7.2

النشاط الأولي خلال يناير 2021 نُسب إلى HAFNIUM، ولكن منذ ذلك الحين حصلت جهات تهديد أخرى على هذه الاستغلالات وبدأت في استخدامها. قبل الإفصاح العام وإصدار التصحيحات من Microsoft (منذ حوالي 27 فبراير)، بدأت خوادم Exchange المكشوفة للعامة في التعرض للاستغلال بشكل عشوائي. وبالتالي، فإن تثبيت أحدث تحديثات Exchange بعد وقت قصير من نشرها Microsoft لم يخفف بالكامل من خطر الاختراق السابق، لذلك يجب فحص جميع خوادم Exchange بحثًا عن علامات الوصول غير المصرح به.

التشغيل

سيتحقق detect_webshells.ps1 من وجود ويب شيل المعروفة في المواقع النمطية:

  • inetpub/wwwroot/aspnet_client/: موقع على مستوى النظام، المكان الأكثر شيوعًا لإسقاط ويب شيل في الهجمات الحالية؛ لا يحتوي عادةً على أي ملفات على الإطلاق، لذا فإن وجود أي شيء هناك مريب.
  • $($env:exchangeinstallpath)/Frontend/: يستخدمه المهاجمون الأكثر تطورًا للاندماج مع ملفات Exchange الشرعية (يمكن إضافة ويب شيل كملفات جديدة أو عن طريق تعديل الملفات الموجودة، بما في ذلك web.config)؛ المواقع الأكثر شيوعًا هي /owa/ و /ecp/، ولكن يمكن إسقاط ويب شيل في أي مكان داخل دليل Frontend.

تفسير النتائج

يبحث detect_webshells.ps1 فقط عن ويب شيل ولا يحاول اكتشاف أحداث الاستغلال السابقة بشكل مباشر (استخدم https://github.com/microsoft/CSS-Exchange/tree/main/Security والبرامج النصية الأخرى المذكورة أدناه لذلك)، كما أنه لا يبحث عن جهات تهديد خفية بشكل خاص (والتي قد تحذف ويب شيل بعد الاستخدام أو تتجنب إسقاطها تمامًا). وبالتالي، يمكن أن تعني النتيجة السلبية فقط عدم وجود دليل على الاختراق على هذا المضيف المعين. لا يضمن ذلك عدم استغلال المضيف بوسائل أخرى.

مزيد من المعلومات

الكتابات/الإفصاحات (بما في ذلك مؤشرات الاختراق):

  • https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • https://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/
  • https://blog.rapid7.com/2021/03/03/rapid7s-insightidr-enables-detection-and-response-to-microsoft-exchange-0-day/
  • https://us-cert.cisa.gov/ncas/alerts/aa21-062a
  • https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/
  • https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/

البرامج النصية البارزة للكشف:

  • https://github.com/microsoft/CSS-Exchange/tree/main/Security (بما في ذلك برنامج nmap النصي للكشف عن SSRF عن بعد!)
  • https://github.com/soteria-security/HAFNIUM-IOC
  • https://github.com/sgnls/exchange-0days-202103
  • https://github.com/mr-r3b00t/ExchangeMarch2021IOCHunt
  • https://github.com/sgnls/exchange-0days-202103
تنزيل الأداة