मैं चुराए गए डेटा की खोज के आधार पर कोई भी नया कोड जोड़ना या मौजूदा कोड को संशोधित करना जारी रखूंगा
यदि आप समझौता कर चुके हैं, तो ये स्क्रिप्ट किसी भी तरह से आपके लिए इसे ठीक नहीं करेंगी!
ये आपको केवल यह जानने का लाभ प्रदान करते हैं कि आपके सिस्टम के साथ क्या हुआ है।
ऐसा कहने के बाद, मैं यहाँ उन स्क्रिप्ट्स को जोड़ता रहूँगा जिनका उपयोग हम अपने शोध में कर रहे हैं कि सिस्टम से कौन सा डेटा चुराया गया हो सकता है।
उपयोगी लिंक
- https://www.bleepingcomputer.com/news/security/microsofts-msert-tool-now-finds-web-shells-from-exchange-server-attacks/
- https://krebsonsecurity.com/2021/03/at-least-30000-u-s-organizations-newly-hacked-via-holes-in-microsofts-email-software/
- https://www.huntress.com/blog/rapid-response-mass-exploitation-of-on-prem-exchange-servers
- https://proxylogon.com/
CVE-2021-27065
वेबशेल, संभावित ज़िप, और लॉग का पता लगाने के लिए त्वरित एक-लाइन पावरशेल स्क्रिप्ट।
प्रत्येक स्क्रिप्ट चलाने के बाद, C: ड्राइव के रूट पर temp फ़ोल्डर में स्थित एक CSV में आउटपुट देगी।
त्वरित कोड स्पष्टीकरण:
CompedFiles.ps1
- यह निर्दिष्ट पथ से शुरू होगा
- प्रत्येक फ़ोल्डर में जाकर उसके अंदर की फ़ाइलों को खोजेगा
- यह प्रत्येक फ़ाइल की जाँच करेगा कि उसमें पैटर्न "\w*://\w/<\w*\s.<.>" मौजूद है या नहीं
- प्रत्येक मिलान के लिए, यह फ़ाइल का पथ और फ़ाइल में वह पंक्ति चुनेगा जहाँ यह मिला
- चयन के बाद, यह उसे C: ड्राइव के रूट पर temp फ़ोल्डर में स्थित CSV में लिखेगा
LogChecker
- यह निर्दिष्ट पथ से शुरू होगा
- प्रत्येक फ़ोल्डर में जाकर उसके अंदर की फ़ाइलों को खोजेगा
- प्रत्येक फ़ाइल की जाँच करेगा कि उसमें पैटर्न "Set-OabVirtualDirectory" मौजूद है या नहीं
- यह हमारी इच्छा से अधिक परिणाम दे सकता है - लेकिन फिलहाल यह मेरे पास सबसे अच्छा तरीका है
- प्रत्येक मिलान के लिए, यह फ़ाइल का पथ और फ़ाइल में वह पंक्ति चुनेगा जहाँ यह मिला
- चयन के बाद, यह उसे C: ड्राइव के रूट पर temp फ़ोल्डर में स्थित CSV में लिखेगा
PossibleExfil
- C: ड्राइव के रूट से शुरू करना
- यह हर निर्देशिका में उन फ़ाइलों की खोज करेगा जिनका एक्सटेंशन zip या tar या gzip या 7z या rar या dmp है
- zip - उन फ़ाइलों के लिए जिन्हें ज़िप करके सर्वर से निकाला गया होगा
- tar - उन फ़ोल्डरों के लिए जिन्हें टार करके सर्वर से निकाला गया होगा
- gzip - उन फ़ाइलों के लिए जिन्हें gzip करके सर्वर से निकाला गया होगा
- 7z - उन फ़ाइलों के लिए जिन्हें 7z करके सर्वर से निकाला गया होगा
- rar - उन फ़ाइलों के लिए जिन्हें rar करके सर्वर से निकाला गया होगा
- dmp - किसी भी संभावित प्रक्रिया डंप के लिए
- बेशक यह आपकी आवश्यकता से कहीं अधिक परिणाम लाएगा
- यह C: ड्राइव के रूट पर temp फ़ोल्डर में एक CSV में आउटपुट होगा
- अच्छी बात यह है कि चूँकि यह CSV फ़ाइल में है, हम तिथि के अनुसार सॉर्ट कर सकते हैं
- हमारी जाँच में पिछले साल के सितंबर तक की कोई भी चीज़ शामिल थी - क्योंकि पिछले साल के अक्टूबर से रिपोर्ट मिल रही थी
Get AdUsers / Groups
- ये AD ग्रुप और AD उपयोगकर्ताओं को क्वेरी करेंगे
- इसका उपयोग करके आप बता पाएंगे कि क्या हैकर्स ने किसी AD ग्रुप में बदलाव किया है या कोई नया एडमिन उपयोगकर्ता बनाया है
- यह C: ड्राइव के रूट पर temp फ़ोल्डर में एक CSV में आउटपुट होगा