Ich werde weiterhin neuen Code hinzufügen oder bestehenden Code basierend auf der Suche nach gestohlenen Daten ändern
Wenn Sie kompromittiert wurden, werden diese Skripte das Problem keineswegs für Sie beheben!
Sie bieten Ihnen keinen Nutzen, außer dass Sie jetzt das Ausmaß dessen kennen, was mit Ihrem System passiert ist.
Nachdem dies gesagt ist, werde ich weiterhin Skripte hier hinzufügen, die wir in unserer Forschung verwenden, um herauszufinden, welche Daten möglicherweise vom System gestohlen wurden.
Nützliche Links
- https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
- https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
- https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
- https://proxylogon.com/
CVE-2021-27065
Schnelle Einzeiler-PowerShell-Skripte zur Erkennung von Webshells, möglichen ZIPs und Logs.
Jedes der Skripte gibt nach der Ausführung eine CSV-Datei im Temp-Verzeichnis auf dem Laufwerk C: aus.
Kurze Code-Erklärung:
CompedFiles.ps1
- Dies beginnt am angegebenen Pfad
- Arbeitet sich durch jeden Ordner und findet die darin enthaltenen Dateien.
- Bei jeder gefundenen Datei wird das Datei-Muster "\w*://\w/<\w*\s.<.>" überprüft
- Bei jedem Treffer wird der Pfad zur Datei und die Zeile in der Datei, in der der Treffer gefunden wurde, ausgewählt
- Nach der Auswahl wird dies in die CSV-Datei im Temp-Ordner auf dem Laufwerk C: geschrieben
LogChecker
- Dies beginnt am angegebenen Pfad
- Arbeitet sich durch jeden Ordner und findet die darin enthaltenen Dateien.
- Bei jeder gefundenen Datei wird das Datei-Muster "Set-OabVirtualDirectory" überprüft
- Dies könnte mehr Treffer liefern, als wir wollen – aber es ist im Moment die beste Methode, die ich habe
- Bei jedem Treffer wird der Pfad zur Datei und die Zeile in der Datei, in der der Treffer gefunden wurde, ausgewählt
- Nach der Auswahl wird dies in die CSV-Datei im Temp-Ordner auf dem Laufwerk C: geschrieben
PossibleExfil
- Beginnend auf dem Laufwerk C: (Stammverzeichnis)
- Dies durchsucht jedes Verzeichnis nach allem mit den Dateierweiterungen zip oder tar oder gzip oder 7z oder rar oder dmp
- zip – für Dateien, die gezippt und vom Server gezogen wurden
- tar – für Ordner, die getarnt und vom Server gezogen wurden
- gzip – für Dateien, die gzip-komprimiert und vom Server gezogen wurden
- 7z – für Dateien, die als 7z archiviert und vom Server gezogen wurden
- rar – für Dateien, die als rar archiviert und vom Server gezogen wurden
- dmp – mögliche Prozess-Dumps
- Dies wird natürlich viel mehr liefern, als Sie jemals durchsehen müssen
- Dies wird als CSV-Datei im Temp-Ordner auf dem Laufwerk C: ausgegeben
- Das Tolle daran ist, dass wir aufgrund des CSV-Formats nach Datum sortieren können
- Unsere Überprüfungen umfassten alles, das bis September letzten Jahres zurückreicht – da es Berichte bis Oktober letzten Jahres gibt
Get AdUsers / Groups
- Diese Abfragen greifen auf AD-Gruppen und AD-Benutzer zu
- Mit dieser Abfrage können Sie feststellen, ob Hacker AD-Gruppen geändert oder einen neuen Admin-Benutzer erstellt haben
- Dies wird als CSV-Datei im Temp-Ordner auf dem Laufwerk C: ausgegeben