
प्रॉक्सीलोगन भेद्यता समूह (CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, CVE-2021-27065) के माध्यम से शोषित Microsoft Exchange सर्वरों पर गिराए गए वेबशेल्स का पता लगाएं।
कृपया इसके बजाय Microsoft टूल का उपयोग करें:
प्रभाव का आकलन करते समय हम दृढ़ता से सुझाव देते हैं कि उल्लंघन मान लिया जाए और जनवरी से सार्वजनिक रूप से उजागर सभी MS Exchange सर्वरों की पूर्व-निवारक जांच की जाए, भले ही सक्रिय समझौते के कोई संकेत न हों।
ध्यान दें कि डेटा निष्कासन और कॉन्फ़िगरेशन परिवर्तन केवल एक्सप्लॉइट श्रृंखला के SSRF भाग के माध्यम से ही संभव थे (और हो रहे थे) (अर्थात कोड निष्पादन प्राप्त किए बिना, कोई फ़ाइल गिराए बिना या Exchange होस्ट पर नई प्रक्रियाएँ शुरू किए बिना)।
यह एक गलत सकारात्मक है, ए/वी उत्पाद स्क्रिप्ट में सूचीबद्ध कीवर्ड पर प्रतिक्रिया करते हैं। detect_webshells.ps1 जानबूझकर एक स्टैंडअलोन फ़ाइल के रूप में बहुत सरल PowerShell का उपयोग करके लिखा गया है, ताकि आप स्वयं इसका निरीक्षण कर सकें। जो कीवर्ड (सही ढंग से) ए/वी को ट्रिगर करते हैं, वे पंक्ति 94 पर सूचीबद्ध हैं। यदि आपको विश्वास नहीं है कि आप समझते हैं कि स्क्रिप्ट क्या कर रही है, तो इसे न चलाएँ!
उम्मीद है कि एंटीवायरस सॉफ़्टवेयर द्वारा इस स्क्रिप्ट का पता लगाना शुरू करने का मतलब है कि यह वास्तविक वेबशेल का भी पता लगाने में सक्षम है, जिससे detect_webshells.ps1 अनावश्यक हो जाता है। जाँच करें कि Exchange और inetpub निर्देशिकाएँ श्वेतसूची में नहीं हैं, और कृपया ध्यान रखें कि वेबशेल का उपयोग केवल प्रारंभिक पहुँच के लिए किया गया था। एक बार जब हमलावरों ने कोड निष्पादन प्राप्त कर लिया, तो उन्होंने आमतौर पर अतिरिक्त दृढ़ता तंत्र तैनात किए - कभी-कभी अपने ट्रैक को छिपाने के लिए प्रारंभिक वेबशेल को स्वयं हटा भी दिया।
इसलिए वेबशेल की कमी को समझौते की कमी न समझें - दुर्भाग्य से आपका सर्वर अभी भी हैक हो सकता है और या तो हमलावरों ने स्वयं वेबशेल हटा दिया या एंटीवायरस ने (हमलावरों को आपके सर्वर से पूरी तरह से बाहर निकाले बिना) ऐसा किया।
यह स्क्रिप्ट Microsoft Exchange सर्वरों पर गिराए गए वेबशेल की तलाश करती है, जब वे निम्नलिखित CVE के लिए असुरक्षित थे:
जनवरी 2021 के दौरान प्रारंभिक गतिविधि HAFNIUM को जिम्मेदार ठहराई गई थी, हालांकि तब से अन्य खतरे वाले अभिनेताओं ने इन शोषणों पर कब्जा कर लिया और उनका उपयोग करना शुरू कर दिया। Microsoft द्वारा सार्वजनिक प्रकटीकरण और पैच प्रकाशित होने से पहले (लगभग 27 फरवरी से) सार्वजनिक रूप से उजागर Exchange सर्वरों का अंधाधुंध शोषण किया जाने लगा। इस प्रकार, Microsoft द्वारा पैच प्रकाशित करने के तुरंत बाद नवीनतम Exchange अपडेट स्थापित करने से पिछले समझौते के जोखिम को पूरी तरह से कम नहीं किया गया, इसलिए सभी Exchange सर्वरों का अनधिकृत पहुँच के संकेतों के लिए निरीक्षण किया जाना चाहिए।
detect_webshells.ps1 विशिष्ट स्थानों में ज्ञात वेबशेल की उपस्थिति की जाँच करेगा:
inetpub/wwwroot/aspnet_client/: सिस्टम-व्यापी स्थान, वर्तमान हमलों में गिराए गए वेबशेल का सबसे सामान्य स्थान; सामान्यतः इसमें कोई भी फ़ाइल नहीं होती, इसलिए वहाँ किसी भी चीज़ की उपस्थिति संदिग्ध है$($env:exchangeinstallpath)/Frontend/: अधिक परिष्कृत हमलावरों द्वारा वैध Exchange फ़ाइलों के साथ घुलने-मिलने के लिए उपयोग किया जाता है (वेबशेल को नई फ़ाइलों के रूप में या मौजूदा फ़ाइलों को संशोधित करके जोड़ा जा सकता है, जिसमें web.config भी शामिल है); सबसे सामान्य स्थान /owa/ और /ecp/ हैं, लेकिन वेबशेल को Frontend निर्देशिका के भीतर कहीं भी गिराया जा सकता हैdetect_webshells.ps1 केवल वेबशेल की तलाश करता है और सीधे अतीत के शोषण की घटनाओं का पता लगाने का प्रयास नहीं करता है (इसके लिए https://github.com/microsoft/CSS-Exchange/tree/main/Security और नीचे उल्लिखित अन्य स्क्रिप्ट का उपयोग करें), न ही यह विशेष रूप से गुप्त खतरे वाले अभिनेताओं की तलाश करता है (जो उपयोग के बाद वेबशेल को हटा सकते हैं या उन्हें पूरी तरह से गिराने से बच सकते हैं)। इस प्रकार, नकारात्मक परिणाम का केवल यह अर्थ हो सकता है कि इस विशेष होस्ट पर समझौते के साक्ष्य का अभाव है। यह गारंटी नहीं देता है कि होस्ट का किसी अन्य माध्यम से शोषण नहीं किया गया था।
राइटअप/प्रकटीकरण (IoC सहित):
उल्लेखनीय पहचान स्क्रिप्ट: