
Auf Ihrem ManageEngine Server ausführen.
Ein schnelles und provisorisches PowerShell-Skript, um nach ManageEngine CVE-2022-47966 IOCs zu suchen. Das Skript parst Anfragen in den ME-HTTP-Zugriffsprotokollen. Wenn eine charakteristische SAML-Anfrage gefunden wird, versucht es, die Nutzlast des Angreifers zu dekodieren und zu extrahieren. Ergebnisse werden in C:\aceresponder_CVE-2022-47966_checker.csv geschrieben. Als Administrator ausführen.
Warnung: Diese Protokolle bleiben nicht lange erhalten, wenn Sie einen internetzugänglichen ManageEngine-Server haben. Das Fehlen von IOCs bedeutet nicht, dass Sie sicher sind. Überprüfen Sie die älteste Protokolldatei in C:\Program Files\ManageEngine\ServiceDesk\logs\access\ zur Bestätigung. Stellen Sie sicher, dass Ihre Alarme auf dem neuesten Stand sind, und suchen Sie nach verdächtigen Aktivitäten vom ManageEngine-Computer-Konto und/oder dem ME-Java-Prozess.
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_susp_manageengine_pattern.yml
