Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LetsDefend-CVE-2022-41082-Exploitation-Attempt — Rapport d'incident détaillé et analyse pédagogique de la tentative d'exploitation de CVE-2022-41082 (ProxyNotShell) sur Microsoft Exchange Server, incluant les méthodes de détection, les IoCs et les étapes d'atténuation. | Kitploit
Outils/GitHubGitHub/cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt
Gestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésExploitationExploitation d'Applications WebRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHub
cyprianatsyor/letsdefend-cve-2022-41082-exploitation-attempt

LetsDefend-CVE-2022-41082-Exploitation-Attempt

Rapport d'incident détaillé et analyse pédagogique de la tentative d'exploitation de CVE-2022-41082 (ProxyNotShell) sur Microsoft Exchange Server, incluant les méthodes de détection, les IoCs et les étapes d'atténuation.

Voir le dépôt
4il y a 1 anPas encore vérifié
Partager

LetsDefend-CVE-2022-41082-Tentative-d'Exploitation

🛡️ Rapport d'Incident: Tentative d'Exploitation de CVE-2022-41082

📅 Date: 30 sept. 2022

🕒 Heure: 07:19

🚨 Sévérité: Élevée

🆔 ID d'Incident: 125


📊 Détails

Attribut cléValeur
ID d'événement125
Heure de l'événement30 sept. 2022, 07:19
RègleSOC175 - PowerShell trouvé dans l'URL demandée
NiveauAnalyste de sécurité
Nom d'hôteExchange Server 2
Adresse IP de destination172.16.20.8
Source du journalIIS
Adresse IP source58.237.200.6
URL de la requête/autodiscover/[email protected]/owa/&Email=autodiscover/autodiscover.json%[email protected]&Protocol=XYZ&FooProtocol=Powershell
Méthode HTTPGET
User-AgentMozilla/5.0 zgrab/0.x
ActionBloqué
Raison du déclenchement de l'alerteL'URL de la requête contient PowerShell

À quoi cela ressemble dans l'outil SIEM (LetsDefend)

Alerte


Qu'est-ce que CVE-2022-41082 ?? Découvrons ce qu'est l'exploitation de CVE-2022-41082, parce que je ne sais pas non plus 😄 lol

CVE-2022-41082 est une vulnérabilité critique d'exécution de code à distance (RCE) affectant Microsoft Exchange Server. Elle a été découverte en septembre 2022 et est souvent exploitée conjointement avec CVE-2022-41040, faisant partie de la chaîne d'exploitation ProxyNotShell.

  • Elle affectait les versions suivantes :
  • Microsoft Exchange Server 2013
  • Microsoft Exchange Server 2016
  • Microsoft Exchange Server 2019

⚠️ Détails de la vulnérabilité

La vulnérabilité CVE-2022-41082 est déclenchée lorsqu'un attaquant peut accéder au point de terminaison PowerShell sur un serveur Exchange exposé.

Les attaquants peuvent élever leurs privilèges et exécuter des commandes arbitraires sur le serveur via PowerShell à distance.
Cette vulnérabilité est généralement exploitée via une URL conçue qui contourne les contrôles d'authentification lorsqu'elle est combinée avec CVE-2022-41040 (une vulnérabilité SSRF).


🔗 Chaîne d'exploitation (ProxyNotShell)

  1. CVE-2022-41040 (SSRF) : Contourne l'authentification.
  2. CVE-2022-41082 (RCE) : Exécute des commandes à distance via PowerShell.

💥 Impact

  • Compromission totale du système.
  • Les attaquants peuvent installer des logiciels malveillants, créer des portes dérobées et se déplacer latéralement au sein du réseau.
  • Souvent utilisée pour déployer des webshells ou des rançongiciels.

🔍 Atténuation

  • Appliquer les derniers correctifs de Microsoft.
  • Restreindre l'accès au point de terminaison PowerShell et segmentation du réseau.
  • Surveiller les modèles d'URL suspects et l'activité PowerShell sur le serveur.

Détection (Comment nous détectons cette exploitation)

  1. Analyse des journaux :
    • Vérifier les journaux IIS pour des motifs suspects comme 'C:\inetpub\logs\LogFiles\W3SVC1'
    • Rechercher les requêtes contenant autodiscover.json ou des URL PowerShell.
  2. Indicateurs de compromission (IoCs) :
    • Processus inhabituels s'exécutant en tant qu'utilisateur du serveur Exchange.
    • Exécutions de commandes PowerShell suspectes.
    • Fichiers de webshell situés dans : 'C:\Program Files\Microsoft\Exchange Server\V15\FrontEnd\HttpProxy\owa\auth\'
  3. Surveillance de la mémoire et des processus :
    • Identifier les processus enfants inattendus de w3wp.exe (processus de travail IIS).
    • Rechercher les instances PowerShell déclenchées via IIS.

Informations sur l'enregistrement CVE

CVE


Résumé

Le 30 septembre 2022, à 07:19, une tentative d'exploitation ciblant le serveur Exchange 2 a été détectée et bloquée. L'événement, identifié comme EventID: 125, a été déclenché par la règle SOC175 - PowerShell trouvé dans l'URL demandée, indiquant une possible exploitation de CVE-2022-41082. La requête suspecte a été envoyée depuis l'IP 58.237.200.6, associée à SK Broadband Co Ltd à Daegu, Corée du Sud, et a déjà été signalée pour des attaques par force brute SSH. L'attaquant a tenté d'exploiter le point de terminaison Autodiscover pour exécuter des commandes PowerShell à distance.

L'attaque a exploité la chaîne de vulnérabilités ProxyNotShell, spécifiquement CVE-2022-41040 (SSRF) et CVE-2022-41082 (RCE), permettant aux attaquants d'exécuter potentiellement des commandes arbitraires via PowerShell à distance. La requête a été identifiée comme malveillante en raison de la présence d'URI PowerShell dans l'URL et de l'utilisation du user-agent zgrab, indicatif de tentatives de scan ou d'exploitation automatisées. L'attaque a été bloquée avec succès, empêchant une potentielle exécution de code à distance et une compromission du système.

Pour atténuer cette menace, il est essentiel de s'assurer que tous les serveurs Exchange sont corrigés et que des règles de réécriture d'URL sont appliquées pour bloquer les motifs malveillants connus. De plus, la mise en œuvre d'une surveillance renforcée des journaux et du blocage IP pour l'acteur de menace identifié aidera à prévenir de futures tentatives. Il est recommandé de restreindre l'accès externe aux points de terminaison Autodiscover et de désactiver PowerShell à distance pour les comptes non administratifs. Une vigilance et une surveillance continues sont cruciales pour identifier et atténuer des menaces similaires à l'avenir.


Captures d'écran

AbuseIP Point de terminaison Point de terminaison Résultat

Télécharger l’outil