Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2021-27065 — Scripts rápidos de una línea en Powershell para detectar webshells, posibles zips y logs. | Kitploit
Herramientas/GitHubGitHub/adamrpostjr/cve-2021-27065
Análisis de VulnerabilidadesAnálisis ForenseSeguridad WebForensia DigitalRespuesta a IncidentesAnálisis de RegistrosArchived
GitHubadamrpostjr/cve-2021-27065

cve-2021-27065

Scripts rápidos de una línea en Powershell para detectar webshells, posibles zips y logs.

Ver Repositorio
1128hace 5 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Continuaré agregando cualquier código nuevo o modificando el código existente basado en la búsqueda de datos robados

Si has sido comprometido, ¡estos scripts de ninguna manera lo arreglarán por ti! No te brindan ningún beneficio más que ahora saber el alcance de lo que ha sucedido en tu sistema

Dicho esto, continuaré agregando aquí scripts que estamos utilizando en nuestra investigación sobre qué datos podrían haber sido robados del sistema.

Enlaces útiles

  1. https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
  2. https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
  3. https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
  4. https://proxylogon.com/

CVE-2021-27065

Scripts rápidos de una línea en Powershell para detectar webshells, posibles archivos zip y registros. Cada uno de los scripts, después de ejecutarse, generará un CSV ubicado en la unidad temporal en la raíz de C:

Explicación rápida del código:

CompedFiles.ps1

  1. Esto comenzará en la ruta especificada
  2. Recorrerá cada carpeta y encontrará los archivos dentro de ella.
  3. Por cada archivo que encuentre, comenzará a buscar en el archivo el patrón "\w*://\w/<\w*\s.<.>"
  4. Cada coincidencia que obtenga seleccionará la ruta al archivo y la línea en el archivo donde se encontró
  5. Después de la selección, escribirá eso en el CSV ubicado en la carpeta temporal en la raíz de C:

LogChecker

  1. Esto comenzará en la ruta especificada
  2. Recorrerá cada carpeta y encontrará los archivos dentro de ella.
  3. Por cada archivo que encuentre, comenzará a buscar en el archivo el patrón "Set-OabVirtualDirectory"
    1. Esto puede detectar más de lo que queremos, pero es la mejor manera que tengo en este momento
  4. Cada coincidencia que obtenga seleccionará la ruta al archivo y la línea en el archivo donde se encontró
  5. Después de la selección, escribirá eso en el CSV ubicado en la carpeta temporal en la raíz de C:

PossibleExfil

  1. Comenzando en la raíz de C:
  2. Esto buscará en todos los directorios cualquier cosa con la extensión de archivo zip o tar o gzip o 7z o rar o dmp
    1. zip -- para cualquier archivo que haya sido comprimido y extraído del servidor
    2. tar -- para cualquier carpeta que haya sido empaquetada con tar y extraída del servidor
    3. gzip -- para cualquier archivo que haya sido comprimido con gzip y extraído del servidor
    4. 7z -- para cualquier archivo que haya sido comprimido con 7z y extraído del servidor
    5. rar -- para cualquier archivo que haya sido comprimido con rar y extraído del servidor
    6. dmp -- cualquier posible volcado de proceso
  3. Esto, por supuesto, devolverá mucho más de lo que necesitarás revisar
  4. Esto se escribirá en un CSV en la carpeta temporal en la raíz de C:
    1. Lo bueno es que, al estar en un archivo CSV, podemos ordenar por fecha
      1. nuestras comprobaciones incluyeron cualquier cosa desde septiembre del año pasado, ya que ha habido informes desde octubre del año pasado

Obtener Usuarios / Grupos de AD

  1. Estos consultarán Grupos de AD y Usuarios de AD
  2. Usando esto podrás saber si los hackers alteraron algún Grupo de AD o Crearon un Nuevo Usuario Administrador
  3. Esto se escribirá en un CSV en la carpeta temporal en la raíz de C:
Descargar herramienta