
Erkennt Webshells, die auf Microsoft Exchange-Servern abgelegt und durch die "proxylogon"-Gruppe von Sicherheitslücken (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) ausgenutzt wurden.
Bitte verwenden Sie stattdessen Microsoft Tools:
Bei der Bewertung der Auswirkungen empfehlen wir dringend, von einer Kompromittierung auszugehen und präventiv alle MS Exchange-Server zu untersuchen, die seit Januar öffentlich erreichbar waren, selbst wenn es keine Anzeichen für einen aktiven Einbruch gibt.
Beachten Sie, dass Datenexfiltration und Konfigurationsänderungen allein durch den SSRF-Teil der Exploit-Kette möglich waren (und stattfanden) – d.h. ohne Codeausführung, Dateiablage oder Start neuer Prozesse auf dem Exchange-Host.
Dies ist ein Fehlalarm. Antivirenprodukte reagieren auf Schlüsselwörter im Skript. detect_webshells.ps1 wurde absichtlich als eigenständige Datei mit sehr einfachem PowerShell geschrieben, damit Sie es selbst überprüfen können. Die Schlüsselwörter, die (zu Recht) einen Virenschutz auslösen, sind in Zeile 94 aufgeführt. Wenn Sie sich nicht sicher sind, was das Skript tut, führen Sie es nicht aus!
Hoffentlich bedeutet die Tatsache, dass Antivirensoftware dieses Skript nun erkennt, dass sie auch echte Webshells erkennen kann, sodass detect_webshells.ps1 überflüssig wird. Überprüfen Sie jedoch, ob die Exchange- und inetpub-Verzeichnisse nicht in der Whitelist stehen, und bedenken Sie, dass Webshells nur für den ersten Zugriff verwendet wurden. Sobald Angreifer Codeausführung erreicht hatten, setzten sie in der Regel zusätzliche Persistenzmechanismen ein – manchmal entfernten sie sogar die ursprüngliche Webshell selbst, um ihre Spuren zu verwischen.
Verwechseln Sie also nicht das Fehlen von Webshells mit dem Fehlen einer Kompromittierung – leider könnte Ihr Server immer noch gehackt sein, und entweder haben die Angreifer die Webshell selbst entfernt oder ein Antivirenprogramm hat dies getan (ohne die Angreifer vollständig von Ihrem Server zu verbannen).
Dieses Skript sucht nach Webshells, die auf Microsoft Exchange-Servern abgelegt wurden, während diese für die folgenden CVEs anfällig waren:
Die anfängliche Aktivität im Januar 2021 wurde HAFNIUM zugeschrieben, aber seitdem haben andere Bedrohungsakteure diese Exploits in die Hände bekommen und begannen sie zu nutzen. Vor der öffentlichen Offenlegung und der Veröffentlichung von Patches durch Microsoft (seit etwa dem 27. Februar) wurden öffentlich zugängliche Exchange-Server wahllos ausgenutzt. Daher reichte es nicht aus, kurz nach Microsofts Veröffentlichung die neuesten Exchange-Updates zu installieren, um das Risiko einer vorherigen Kompromittierung vollständig zu mindern; daher sollten alle Exchange-Server auf Anzeichen unbefugten Zugriffs überprüft werden.
detect_webshells.ps1 prüft das Vorhandensein bekannter Webshells an typischen Speicherorten:
inetpub/wwwroot/aspnet_client/: systemweiter Speicherort, der häufigste Ort für abgelegte Webshells bei aktuellen Angriffen; normalerweise enthält er überhaupt keine Dateien, daher ist alles, was dort vorhanden ist, verdächtig$($env:exchangeinstallpath)/Frontend/: wird von versierteren Angreifern verwendet, um sich in legitime Exchange-Dateien einzufügen (Webshells können als neue Dateien hinzugefügt oder durch Ändern vorhandener Dateien, einschließlich web.config, bereitgestellt werden); die häufigsten Speicherorte sind /owa/ und /ecp/, aber Webshells können überall im Frontend-Verzeichnis abgelegt werdendetect_webshells.ps1 sucht nur nach Webshells und versucht nicht, vergangene Ausbeutungsereignisse direkt zu erkennen (verwenden Sie hierfür https://github.com/microsoft/CSS-Exchange/tree/main/Security und andere unten genannte Skripte) und richtet sich auch nicht gegen besonders heimliche Bedrohungsakteure (die Webshells nach Gebrauch löschen oder ganz auf deren Ablage verzichten könnten). Daher bedeutet ein negatives Ergebnis nur, dass auf diesem bestimmten Host keine Hinweise auf eine Kompromittierung vorliegen. Es garantiert nicht, dass der Host nicht auf andere Weise ausgenutzt wurde.
Aufbereitungen/Offenlegungen (einschließlich IoC):
Bemerkenswerte Erkennungsskripte: