Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2021-27065 — Scripts PowerShell rapides en une ligne pour détecter les webshells, les zips potentiels et les logs. | Kitploit
Outils/GitHubGitHub/adamrpostjr/cve-2021-27065
Analyse des VulnérabilitésAnalyse ForensiqueSécurité WebCriminalistique NumériqueRéponse aux IncidentsAnalyse de JournauxArchived
GitHubadamrpostjr/cve-2021-27065

cve-2021-27065

Scripts PowerShell rapides en une ligne pour détecter les webshells, les zips potentiels et les logs.

Voir le dépôt
112il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Je continuerai à ajouter tout nouveau code ou à modifier le code existant basé sur la recherche de données volées

Si vous avez été compromis, ces scripts ne vous répareront en aucun cas ! Ils ne vous apportent aucun avantage autre que de vous faire savoir l'ampleur de ce qui est arrivé à votre système

Cela dit, je continuerai à ajouter ici des scripts que nous utilisons dans nos recherches sur les données qui ont pu être volées sur le système.

Liens utiles

  1. https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
  2. https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
  3. https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
  4. https://proxylogon.com/

CVE-2021-27065

Scripts PowerShell rapides en une ligne pour détecter les webshells, les éventuels fichiers zip et les journaux. Chaque script, après exécution, produira un fichier CSV situé dans le dossier temp à la racine de C:

Explication rapide du code :

CompedFiles.ps1

  1. Il commencera au chemin spécifié
  2. Il parcourra chaque dossier et trouvera les fichiers à l'intérieur.
  3. Pour chaque fichier rencontré, il commencera à vérifier le fichier pour le motif "\w*://\w/<\w*\s.<.>"
  4. Pour chaque correspondance, il sélectionnera le chemin vers le fichier et la ligne du fichier où elle a été trouvée
  5. Après sélection, il écrira cela dans le CSV situé dans le dossier temp à la racine de C:

LogChecker

  1. Il commencera au chemin spécifié
  2. Il parcourra chaque dossier et trouvera les fichiers à l'intérieur.
  3. Pour chaque fichier rencontré, il commencera à vérifier le fichier pour le motif "Set-OabVirtualDirectory"
    1. Cela peut détecter plus que ce que nous voulons – mais c'est la meilleure méthode que j'ai pour le moment
  4. Pour chaque correspondance, il sélectionnera le chemin vers le fichier et la ligne du fichier où elle a été trouvée
  5. Après sélection, il écrira cela dans le CSV situé dans le dossier temp à la racine de C:

PossibleExfil

  1. En partant de la racine de C:
  2. Il parcourra tous les répertoires pour trouver tout élément avec l'extension de fichier zip ou tar ou gzip ou 7z ou rar ou dmp
    1. zip – pour tous les fichiers qui auraient été zippés et retirés du serveur
    2. tar – pour tout dossier qui aurait été taré et retiré du serveur
    3. gzip – pour tous les fichiers qui auraient été gzipés et retirés du serveur
    4. 7z – pour tous les fichiers qui auraient été 7z et retirés du serveur
    5. rar – pour tous les fichiers qui auraient été rar et retirés du serveur
    6. dmp – pour tous les vidages de processus possibles
  3. Cela va bien sûr extraire bien plus que ce dont vous aurez besoin
  4. Cela sera écrit dans un CSV dans le dossier temp à la racine de C:
    1. Le grand avantage est que, étant dans un fichier CSV, nous pouvons trier par date
      1. nos vérifications incluaient tout ce qui remontait à septembre de l'année dernière – car des rapports signalent des activités depuis octobre de l'année dernière

Obtenir les utilisateurs/groupes AD

  1. Ces scripts interrogeront les groupes AD et les utilisateurs AD
  2. En les utilisant, vous pourrez déterminer si des pirates ont modifié un groupe AD ou créé un nouvel utilisateur administrateur
  3. Cela sera écrit dans un CSV dans le dossier temp à la racine de C:
Télécharger l’outil