Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
exchange_webshell_detection — Erkennt Webshells, die auf Microsoft Exchange-Servern abgelegt und durch die "proxylogon"-Gruppe von Sicherheitslücken (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) ausgenutzt wurden. | Kitploit
Tools/GitHubGitHub/cert-lv/exchange_webshell_detection
Management von Indicators of Compromise (IOC)SchwachstellenscannerForensikWebsicherheitBedrohungsanalyseIncident ResponseArchived
GitHubcert-lv/exchange_webshell_detection

exchange_webshell_detection

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Erkennt Webshells, die auf Microsoft Exchange-Servern abgelegt und durch die "proxylogon"-Gruppe von Sicherheitslücken (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) ausgenutzt wurden.

Repository anzeigen
991920vor 5 JahrenNoch nicht geprüft
Teilen

Dieses Projekt wurde eingestellt

Bitte verwenden Sie stattdessen Microsoft Tools:

  • Microsoft Safety Scanner
  • Weitere Erkennungen und Abschwächungen aufgelistet unter: https://github.com/microsoft/CSS-Exchange/tree/main/Security

Bei der Bewertung der Auswirkungen empfehlen wir dringend, von einer Kompromittierung auszugehen und präventiv alle MS Exchange-Server zu untersuchen, die seit Januar öffentlich erreichbar waren, selbst wenn es keine Anzeichen für einen aktiven Einbruch gibt.

Beachten Sie, dass Datenexfiltration und Konfigurationsänderungen allein durch den SSRF-Teil der Exploit-Kette möglich waren (und stattfanden) – d.h. ohne Codeausführung, Dateiablage oder Start neuer Prozesse auf dem Exchange-Host.

Update: Seit dem 13. März 2021 erkennt Windows Defender dieses Skript selbst als Webshell

Dies ist ein Fehlalarm. Antivirenprodukte reagieren auf Schlüsselwörter im Skript. detect_webshells.ps1 wurde absichtlich als eigenständige Datei mit sehr einfachem PowerShell geschrieben, damit Sie es selbst überprüfen können. Die Schlüsselwörter, die (zu Recht) einen Virenschutz auslösen, sind in Zeile 94 aufgeführt. Wenn Sie sich nicht sicher sind, was das Skript tut, führen Sie es nicht aus!

Hoffentlich bedeutet die Tatsache, dass Antivirensoftware dieses Skript nun erkennt, dass sie auch echte Webshells erkennen kann, sodass detect_webshells.ps1 überflüssig wird. Überprüfen Sie jedoch, ob die Exchange- und inetpub-Verzeichnisse nicht in der Whitelist stehen, und bedenken Sie, dass Webshells nur für den ersten Zugriff verwendet wurden. Sobald Angreifer Codeausführung erreicht hatten, setzten sie in der Regel zusätzliche Persistenzmechanismen ein – manchmal entfernten sie sogar die ursprüngliche Webshell selbst, um ihre Spuren zu verwischen.

Verwechseln Sie also nicht das Fehlen von Webshells mit dem Fehlen einer Kompromittierung – leider könnte Ihr Server immer noch gehackt sein, und entweder haben die Angreifer die Webshell selbst entfernt oder ein Antivirenprogramm hat dies getan (ohne die Angreifer vollständig von Ihrem Server zu verbannen).

Webshells erkennen, die nach 0day-Kompromittierungen auf Microsoft Exchange-Servern abgelegt wurden

Dieses Skript sucht nach Webshells, die auf Microsoft Exchange-Servern abgelegt wurden, während diese für die folgenden CVEs anfällig waren:

  • CVE-2021-26855, Pre-Auth SSRF, CVSS:3.0 9.1 / 8.4
  • CVE-2021-26857, Unsicheres Deserialisieren führt zur Rechteausweitung auf SYSTEM-Ebene, CVSS:3.0 7.8 / 7.2
  • CVE-2021-26858, Post-Auth Datei schreiben, CVSS:3.0 7.8 / 7.2
  • CVE-2021-27065, Post-Auth Datei schreiben, CVSS:3.0 7.8 / 7.2

Die anfängliche Aktivität im Januar 2021 wurde HAFNIUM zugeschrieben, aber seitdem haben andere Bedrohungsakteure diese Exploits in die Hände bekommen und begannen sie zu nutzen. Vor der öffentlichen Offenlegung und der Veröffentlichung von Patches durch Microsoft (seit etwa dem 27. Februar) wurden öffentlich zugängliche Exchange-Server wahllos ausgenutzt. Daher reichte es nicht aus, kurz nach Microsofts Veröffentlichung die neuesten Exchange-Updates zu installieren, um das Risiko einer vorherigen Kompromittierung vollständig zu mindern; daher sollten alle Exchange-Server auf Anzeichen unbefugten Zugriffs überprüft werden.

Ausführen

detect_webshells.ps1 prüft das Vorhandensein bekannter Webshells an typischen Speicherorten:

  • inetpub/wwwroot/aspnet_client/: systemweiter Speicherort, der häufigste Ort für abgelegte Webshells bei aktuellen Angriffen; normalerweise enthält er überhaupt keine Dateien, daher ist alles, was dort vorhanden ist, verdächtig
  • $($env:exchangeinstallpath)/Frontend/: wird von versierteren Angreifern verwendet, um sich in legitime Exchange-Dateien einzufügen (Webshells können als neue Dateien hinzugefügt oder durch Ändern vorhandener Dateien, einschließlich web.config, bereitgestellt werden); die häufigsten Speicherorte sind /owa/ und /ecp/, aber Webshells können überall im Frontend-Verzeichnis abgelegt werden

Interpretation der Ergebnisse

detect_webshells.ps1 sucht nur nach Webshells und versucht nicht, vergangene Ausbeutungsereignisse direkt zu erkennen (verwenden Sie hierfür https://github.com/microsoft/CSS-Exchange/tree/main/Security und andere unten genannte Skripte) und richtet sich auch nicht gegen besonders heimliche Bedrohungsakteure (die Webshells nach Gebrauch löschen oder ganz auf deren Ablage verzichten könnten). Daher bedeutet ein negatives Ergebnis nur, dass auf diesem bestimmten Host keine Hinweise auf eine Kompromittierung vorliegen. Es garantiert nicht, dass der Host nicht auf andere Weise ausgenutzt wurde.

Weitere Informationen

Aufbereitungen/Offenlegungen (einschließlich IoC):

  • https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • https://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/
  • https://blog.rapid7.com/2021/03/03/rapid7s-insightidr-enables-detection-and-response-to-microsoft-exchange-0-day/
  • https://us-cert.cisa.gov/ncas/alerts/aa21-062a
  • https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/
  • https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/

Bemerkenswerte Erkennungsskripte:

  • https://github.com/microsoft/CSS-Exchange/tree/main/Security (inkl. nmap Skript zur Fern-SSRF-Erkennung!)
  • https://github.com/soteria-security/HAFNIUM-IOC
  • https://github.com/sgnls/exchange-0days-202103
  • https://github.com/mr-r3b00t/ExchangeMarch2021IOCHunt
  • https://github.com/sgnls/exchange-0days-202103
Tool herunterladen