
Ejecute en su servidor ManageEngine
Script rápido de PowerShell para buscar IOCs de ManageEngine CVE-2022-47966. El script analizará las solicitudes en los registros de acceso HTTP de ME. Si se encuentra una solicitud SAML característica, intentará decodificar y extraer la carga útil del atacante. Los hallazgos se escriben en C:\aceresponder_CVE-2022-47966_checker.csv. Ejecutar como Administrador.
Advertencia: estos registros no duran mucho si tiene un servidor ManageEngine expuesto a Internet. La ausencia de IOCs no significa que esté a salvo. Verifique el archivo de registro más antiguo en C:\Program Files\ManageEngine\ServiceDesk\logs\access\ para confirmarlo. Asegúrese de que sus alertas estén actualizadas y busque cualquier actividad sospechosa desde la cuenta de computadora de ManageEngine y/o el proceso Java de ME.
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_susp_manageengine_pattern.yml
