Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
exchange_webshell_detection — प्रॉक्सीलोगन भेद्यता समूह (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) के माध्यम से शोषित Microsoft Exchange सर्वरों पर गिराए गए वेबशेल्स का पता लगाएं। | Kitploit
उपकरण/GitHubGitHub/cert-lv/exchange_webshell_detection
समझौता संकेतक (IOC) प्रबंधनभेद्यता स्कैनरफोरेंसिकवेब सुरक्षाखतरा खुफियाघटना प्रतिक्रियाArchived
GitHubcert-lv/exchange_webshell_detection

exchange_webshell_detection

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

प्रॉक्सीलोगन भेद्यता समूह (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) के माध्यम से शोषित Microsoft Exchange सर्वरों पर गिराए गए वेबशेल्स का पता लगाएं।

रिपॉजिटरी देखें
99195 साल पहलेKitploit द्वारा समीक्षित

यह परियोजना बंद कर दी गई है

कृपया इसके बजाय Microsoft टूल का उपयोग करें:

  • Microsoft Safety Scanner
  • अन्य पहचान और शमन सूचीबद्ध: https://github.com/microsoft/CSS-Exchange/tree/main/Security

प्रभाव का आकलन करते समय हम दृढ़ता से सुझाव देते हैं कि उल्लंघन मान लिया जाए और जनवरी से सार्वजनिक रूप से उजागर सभी MS Exchange सर्वरों की पूर्व-निवारक जांच की जाए, भले ही सक्रिय समझौते के कोई संकेत न हों।

ध्यान दें कि डेटा निष्कासन और कॉन्फ़िगरेशन परिवर्तन केवल एक्सप्लॉइट श्रृंखला के SSRF भाग के माध्यम से ही संभव थे (और हो रहे थे) (अर्थात कोड निष्पादन प्राप्त किए बिना, कोई फ़ाइल गिराए बिना या Exchange होस्ट पर नई प्रक्रियाएँ शुरू किए बिना)।

अपडेट: 13 मार्च, 2021 तक Windows Defender इस स्क्रिप्ट को स्वयं एक वेबशेल के रूप में पहचान रहा है

यह एक गलत सकारात्मक है, ए/वी उत्पाद स्क्रिप्ट में सूचीबद्ध कीवर्ड पर प्रतिक्रिया करते हैं। detect_webshells.ps1 जानबूझकर एक स्टैंडअलोन फ़ाइल के रूप में बहुत सरल PowerShell का उपयोग करके लिखा गया है, ताकि आप स्वयं इसका निरीक्षण कर सकें। जो कीवर्ड (सही ढंग से) ए/वी को ट्रिगर करते हैं, वे पंक्ति 94 पर सूचीबद्ध हैं। यदि आपको विश्वास नहीं है कि आप समझते हैं कि स्क्रिप्ट क्या कर रही है, तो इसे न चलाएँ!

उम्मीद है कि एंटीवायरस सॉफ़्टवेयर द्वारा इस स्क्रिप्ट का पता लगाना शुरू करने का मतलब है कि यह वास्तविक वेबशेल का भी पता लगाने में सक्षम है, जिससे detect_webshells.ps1 अनावश्यक हो जाता है। जाँच करें कि Exchange और inetpub निर्देशिकाएँ श्वेतसूची में नहीं हैं, और कृपया ध्यान रखें कि वेबशेल का उपयोग केवल प्रारंभिक पहुँच के लिए किया गया था। एक बार जब हमलावरों ने कोड निष्पादन प्राप्त कर लिया, तो उन्होंने आमतौर पर अतिरिक्त दृढ़ता तंत्र तैनात किए - कभी-कभी अपने ट्रैक को छिपाने के लिए प्रारंभिक वेबशेल को स्वयं हटा भी दिया।

इसलिए वेबशेल की कमी को समझौते की कमी न समझें - दुर्भाग्य से आपका सर्वर अभी भी हैक हो सकता है और या तो हमलावरों ने स्वयं वेबशेल हटा दिया या एंटीवायरस ने (हमलावरों को आपके सर्वर से पूरी तरह से बाहर निकाले बिना) ऐसा किया।

Microsoft Exchange सर्वरों पर 0day समझौतों के बाद गिराए गए वेबशेल का पता लगाएं

यह स्क्रिप्ट Microsoft Exchange सर्वरों पर गिराए गए वेबशेल की तलाश करती है, जब वे निम्नलिखित CVE के लिए असुरक्षित थे:

  • CVE-2021-26855, प्री-ऑथ SSRF, CVSS:3.0 9.1 / 8.4
  • CVE-2021-26857, असुरक्षित डिसीरियलाइज़ेशन जिससे SYSTEM स्तर तक विशेषाधिकार वृद्धि होती है, CVSS:3.0 7.8 / 7.2
  • CVE-2021-26858, पोस्ट-ऑथ फ़ाइल लेखन, CVSS:3.0 7.8 / 7.2
  • CVE-2021-27065, पोस्ट-ऑथ फ़ाइल लेखन, CVSS:3.0 7.8 / 7.2

जनवरी 2021 के दौरान प्रारंभिक गतिविधि HAFNIUM को जिम्मेदार ठहराई गई थी, हालांकि तब से अन्य खतरे वाले अभिनेताओं ने इन शोषणों पर कब्जा कर लिया और उनका उपयोग करना शुरू कर दिया। Microsoft द्वारा सार्वजनिक प्रकटीकरण और पैच प्रकाशित होने से पहले (लगभग 27 फरवरी से) सार्वजनिक रूप से उजागर Exchange सर्वरों का अंधाधुंध शोषण किया जाने लगा। इस प्रकार, Microsoft द्वारा पैच प्रकाशित करने के तुरंत बाद नवीनतम Exchange अपडेट स्थापित करने से पिछले समझौते के जोखिम को पूरी तरह से कम नहीं किया गया, इसलिए सभी Exchange सर्वरों का अनधिकृत पहुँच के संकेतों के लिए निरीक्षण किया जाना चाहिए।

चलाना

detect_webshells.ps1 विशिष्ट स्थानों में ज्ञात वेबशेल की उपस्थिति की जाँच करेगा:

  • inetpub/wwwroot/aspnet_client/: सिस्टम-व्यापी स्थान, वर्तमान हमलों में गिराए गए वेबशेल का सबसे सामान्य स्थान; सामान्यतः इसमें कोई भी फ़ाइल नहीं होती, इसलिए वहाँ किसी भी चीज़ की उपस्थिति संदिग्ध है
  • $($env:exchangeinstallpath)/Frontend/: अधिक परिष्कृत हमलावरों द्वारा वैध Exchange फ़ाइलों के साथ घुलने-मिलने के लिए उपयोग किया जाता है (वेबशेल को नई फ़ाइलों के रूप में या मौजूदा फ़ाइलों को संशोधित करके जोड़ा जा सकता है, जिसमें web.config भी शामिल है); सबसे सामान्य स्थान /owa/ और /ecp/ हैं, लेकिन वेबशेल को Frontend निर्देशिका के भीतर कहीं भी गिराया जा सकता है

परिणामों की व्याख्या

detect_webshells.ps1 केवल वेबशेल की तलाश करता है और सीधे अतीत के शोषण की घटनाओं का पता लगाने का प्रयास नहीं करता है (इसके लिए https://github.com/microsoft/CSS-Exchange/tree/main/Security और नीचे उल्लिखित अन्य स्क्रिप्ट का उपयोग करें), न ही यह विशेष रूप से गुप्त खतरे वाले अभिनेताओं की तलाश करता है (जो उपयोग के बाद वेबशेल को हटा सकते हैं या उन्हें पूरी तरह से गिराने से बच सकते हैं)। इस प्रकार, नकारात्मक परिणाम का केवल यह अर्थ हो सकता है कि इस विशेष होस्ट पर समझौते के साक्ष्य का अभाव है। यह गारंटी नहीं देता है कि होस्ट का किसी अन्य माध्यम से शोषण नहीं किया गया था।

अधिक जानकारी

राइटअप/प्रकटीकरण (IoC सहित):

  • https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • https://www.volexity.com/blog/2021/03/02/active-exploitation-of-microsoft-exchange-zero-day-vulnerabilities/
  • https://blog.rapid7.com/2021/03/03/rapid7s-insightidr-enables-detection-and-response-to-microsoft-exchange-0-day/
  • https://us-cert.cisa.gov/ncas/alerts/aa21-062a
  • https://msrc-blog.microsoft.com/2021/03/05/microsoft-exchange-server-vulnerabilities-mitigations-march-2021/
  • https://blog.truesec.com/2021/03/07/exchange-zero-day-proxylogon-and-hafnium/

उल्लेखनीय पहचान स्क्रिप्ट:

  • https://github.com/microsoft/CSS-Exchange/tree/main/Security (रिमोट SSRF का पता लगाने के लिए nmap स्क्रिप्ट शामिल है!)
  • https://github.com/soteria-security/HAFNIUM-IOC
  • https://github.com/sgnls/exchange-0days-202103
  • https://github.com/mr-r3b00t/ExchangeMarch2021IOCHunt
  • https://github.com/sgnls/exchange-0days-202103
टूल डाउनलोड करें