PowerShell-basiertes Erkennungs- und Behebungstoolkit für CVE-2025-32711 (EchoLeak), eine kritische Zero-Click-AI-Befehlsinjektionsschwachstelle in Microsoft 365 Copilot. Scannt E-Mail-Muster, Audit-Logs und Sicherheitskonfigurationen, um Prompt-Injection-Angriffe zu identifizieren und zu mitigieren.
CVE-2025-32711, mit dem Spitznamen "EchoLeak", ist eine kritische Zero-Click-Sicherheitslücke in Microsoft 365 Copilot, die Angreifern ermöglichte, sensible Organisationsdaten ohne Benutzerinteraktion zu exfiltrieren. Dieses Repository enthält Erkennungs- und Abhilfemaßnahmen-Tools, um Organisationen bei der Bewertung ihrer Gefährdung und der Umsetzung von Schutzmaßnahmen zu unterstützen.
PowerShell-basierte Demonstration des Erkennungs- und Abhilfemaßnahmen-Tools
Die Schwachstelle nutzt aus, wie Microsoft 365 Copilot Daten verarbeitet und abruft:
cve-2025-32711-detection/
├── README.md # This file
├── detect.ps1 # PowerShell detection script
├── remediate.ps1 # PowerShell remediation script
├── tests/
│ ├── test_detection.ps1 # Detection script test suite
│ └── test_remediation.ps1 # Remediation script test suite
└── logs/ # Directory for log files
ExchangeOnlineManagementMicrosoft.GraphAzureAD oder AzureAD.Standard.Previewgit clone https://github.com/daryllundy/cve-2025-32711-detection.git
cd cve-2025-32711-detection
Install-Module -Name ExchangeOnlineManagement -Force
Install-Module -Name Microsoft.Graph -Force
Install-Module -Name AzureAD -Force
Connect-ExchangeOnline
Connect-MgGraph -Scopes "User.Read.All", "Directory.Read.All", "SecurityEvents.Read.All"
Connect-AzureAD
Das Erkennungsskript prüft auf:
Führen Sie das Erkennungsskript aus:
.\detect.ps1 -OutputPath ".\logs\detection_report.json"
Parameter:
-OutputPath: Pfad für den Erkennungsbericht (Standard: .\logs\detection_report.json)-IncludeEmailAnalysis: Führt eine tiefgehende E-Mail-Analyse durch (kann länger dauern)-Days: Anzahl der zurückliegenden Tage, die in den Auditprotokollen durchsucht werden (Standard: 30)Das Abhilfeskript implementiert:
Führen Sie das Abhilfeskript aus:
.\remediate.ps1 -ConfigPath ".\config\remediation_config.json" -WhatIf
Parameter:
-ConfigPath: Pfad zur Konfigurationsdatei für die Abhilfemaßnahmen-WhatIf: Änderungen in der Vorschau anzeigen, ohne sie anzuwenden-Force: Änderungen ohne Bestätigungsaufforderungen anwendenFühren Sie die Testsuiten aus, um die Skriptfunktionalität zu überprüfen:
# Test detection capabilities
.\tests\test_detection.ps1
# Test remediation functions
.\tests\test_remediation.ps1
Das Tool sucht nach den folgenden Indikatoren für eine mögliche Ausnutzung:
E-Mail-Muster:
Verhaltensanomalien:
Konfigurationsschwächen:
Das Abhilfeskript führt die folgenden Aktionen durch:
E-Mail-Sicherheit:
Data Loss Prevention:
Audit und Überwachung:
Zugriffskontrollen:
-WhatIf, bevor Sie Abhilfemaßnahmen anwendenBei Problemen, Fragen oder Beiträgen:
Dieses Tool wird im Ist-Zustand für Sicherheitsbewertungszwecke bereitgestellt. Die Nutzung erfolgt auf eigenes Risiko; stellen Sie sicher, dass die Sicherheitsrichtlinien Ihrer Organisation eingehalten werden.