Continuaré agregando cualquier código nuevo o modificando el código existente basado en la búsqueda de datos robados
Si has sido comprometido, ¡estos scripts de ninguna manera lo arreglarán por ti!
No te brindan ningún beneficio más que ahora saber el alcance de lo que ha sucedido en tu sistema
Dicho esto, continuaré agregando aquí scripts que estamos utilizando en nuestra investigación sobre qué datos podrían haber sido robados del sistema.
Enlaces útiles
- https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
- https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
- https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
- https://proxylogon.com/
CVE-2021-27065
Scripts rápidos de una línea en Powershell para detectar webshells, posibles archivos zip y registros.
Cada uno de los scripts, después de ejecutarse, generará un CSV ubicado en la unidad temporal en la raíz de C:
Explicación rápida del código:
CompedFiles.ps1
- Esto comenzará en la ruta especificada
- Recorrerá cada carpeta y encontrará los archivos dentro de ella.
- Por cada archivo que encuentre, comenzará a buscar en el archivo el patrón "\w*://\w/<\w*\s.<.>"
- Cada coincidencia que obtenga seleccionará la ruta al archivo y la línea en el archivo donde se encontró
- Después de la selección, escribirá eso en el CSV ubicado en la carpeta temporal en la raíz de C:
LogChecker
- Esto comenzará en la ruta especificada
- Recorrerá cada carpeta y encontrará los archivos dentro de ella.
- Por cada archivo que encuentre, comenzará a buscar en el archivo el patrón "Set-OabVirtualDirectory"
- Esto puede detectar más de lo que queremos, pero es la mejor manera que tengo en este momento
- Cada coincidencia que obtenga seleccionará la ruta al archivo y la línea en el archivo donde se encontró
- Después de la selección, escribirá eso en el CSV ubicado en la carpeta temporal en la raíz de C:
PossibleExfil
- Comenzando en la raíz de C:
- Esto buscará en todos los directorios cualquier cosa con la extensión de archivo zip o tar o gzip o 7z o rar o dmp
- zip -- para cualquier archivo que haya sido comprimido y extraído del servidor
- tar -- para cualquier carpeta que haya sido empaquetada con tar y extraída del servidor
- gzip -- para cualquier archivo que haya sido comprimido con gzip y extraído del servidor
- 7z -- para cualquier archivo que haya sido comprimido con 7z y extraído del servidor
- rar -- para cualquier archivo que haya sido comprimido con rar y extraído del servidor
- dmp -- cualquier posible volcado de proceso
- Esto, por supuesto, devolverá mucho más de lo que necesitarás revisar
- Esto se escribirá en un CSV en la carpeta temporal en la raíz de C:
- Lo bueno es que, al estar en un archivo CSV, podemos ordenar por fecha
- nuestras comprobaciones incluyeron cualquier cosa desde septiembre del año pasado, ya que ha habido informes desde octubre del año pasado
Obtener Usuarios / Grupos de AD
- Estos consultarán Grupos de AD y Usuarios de AD
- Usando esto podrás saber si los hackers alteraron algún Grupo de AD o Crearon un Nuevo Usuario Administrador
- Esto se escribirá en un CSV en la carpeta temporal en la raíz de C: