
Exécutez sur votre serveur ManageEngine
Script PowerShell rapide et sommaire pour rechercher les IOCs de ManageEngine liés à CVE-2022-47966. Le script analysera les requêtes dans les logs d'accès HTTP de ME. Si une requête SAML caractéristique est trouvée, il tentera de décoder et d'extraire la charge utile de l'attaquant. Les résultats sont écrits dans C:\aceresponder_CVE-2022-47966_checker.csv. Exécuter en tant qu'administrateur.
Attention : ces logs ne durent pas longtemps si vous avez un serveur ManageEngine exposé sur Internet. L'absence d'IOCs ne signifie pas que vous êtes en sécurité. Vérifiez le fichier de log le plus ancien dans C:\Program Files\ManageEngine\ServiceDesk\logs\access\ pour confirmation. Assurez-vous que vos alertes sont à jour et recherchez toute activité suspecte provenant du compte informatique ManageEngine et/ou du processus Java de ME.
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process_creation/proc_creation_win_susp_manageengine_pattern.yml
